
إرسال نموذج لثغرة أمنية في livezilla
CVE-2020-9758
[الوصف] تم اكتشاف مشكلة في chat.php في LiveZilla Live Chat 8.0.1.3 (Helpdesk). يكمن حقن JavaScript أعمى في معامل name. يمكن أن يؤدي تشغيل هذا إلى جلب اسم المستخدم وكلمات المرور لموظفي مكتب المساعدة في URI. يؤدي هذا إلى تصعيد الامتيازات، من وصول غير مصادق إلى وصول على مستوى المستخدم، مما يؤدي إلى حساب كامل الاستيلاء. يجلب الهجوم بيانات اعتماد متعددة لأنها مخزنة في قاعدة البيانات (XSS مخزّن). يؤثر هذا على URI للجوال/الدردشة عبر معاملي lgn و psswrd.
[معلومات إضافية] قد يكون تسريب بيانات الاعتماد عبر URI ناتجًا عن ميزة autologin. أيضًا، قد تكون معاملات أخرى في نموذج chat.php عرضة للخطر.
[نوع الثغرة] Cross Site Scripting (XSS)
[بائع المنتج] Livezilla
[قاعدة كود المنتج المتأثر] Livechat Helpdesk - 8.0.1.3
[المكوّن المتأثر] رابط الإدخال : https://livechat.example.com/chat.php المعامل القابل للاختراق : name الرابط المتأثر : https://livechat.example.com/mobile/chat?lgn=base64_encoded(username)&psswrd=base64_encoded(password)
[نوع الهجوم] عن بُعد
[تأثير تصعيد الامتيازات] true
[تأثير كشف المعلومات] true
[نواقل الهجوم] Blind Unauthenticated Stored XSS
[المرجع] https://www.livezilla.net
[مكتشف الثغرة] Arihant Singh