Snipe-IT الإصدار v6.0.2
شرح الثغرة:
ثغرة تحميل ملف عشوائي في مكون إعدادات العلامات التجارية (Update Branding Settings) في Snipe-IT v6.0.2 تسمح للمهاجمين بتنفيذ كود عشوائي عبر ملف مُعدّ.
ناقلات الهجوم:
- وجدنا ثغرة تحميل ملف، عند رفع ملف خبيث في صفحة إعدادات العلامات التجارية.
الحمولة :
https://github.com/bypazs/GrimTheRipper/blob/main/GrimTheRipperTeam.svg
تم الاختبار على:
- Snipe-IT الإصدار v6.0.2
- جوجل كروم الإصدار 102.0.5005.61 (الإصدار الرسمي) (64 بت)
المكون المتأثر:
- متأثر في صفحة إعدادات العلامات التجارية في علامة تبويب الأيقونة المفضلة (http:///uploads/malicious_file.svg)
خطوات الهجوم:
- تسجيل الدخول إلى التطبيق المستهدف بصلاحيات المسؤول.
- النقر على أيقونة الترس في الزاوية اليمنى العليا.
- اختيار قائمة "Branding".
- في أيقونة المفضلة، النقر على "Select File".
- تصفح الملف حيث أعددنا الحمولة XSS.
- النقر على "Save".
- بعد ظهور رسالة نجاح، اختر قائمة "Branding" مرة أخرى.
- انقر بالزر الأيمن واختر "Open Image in New Tab"، سيظهر أن الحمولة XSS قد نُفذت.
المكتشف:
:shipit: Grim The Ripper Team by SOSECURE Thailand
Medium:
الجدول الزمني للإفصاح:
- 2022–05–27: تم اكتشاف الثغرة.
- 2022–05–27: تم الإبلاغ عن الثغرة إلى مؤسسة MITRE.
- 2022–05–27: الإفصاح العام عن الثغرة.
- 2022–07–08: تم حجز CVE.
المراجع:
- https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-34963
- https://github.com/bypazs/CVE-2022-32060
- https://snipeitapp.com
- https://github.com/snipe/snipe-it/releases/tag/v6.0.2