
إثبات المفهوم لثغرة XSS مخزنة (CVE-2021-44217) في مكون التعليقات في Ericsson CodeChecker، مما يتيح سرقة ملفات تعريف الارتباط وسرقة البيانات الحساسة عبر واجهة برمجة تطبيقات عارض التقارير.
[الوصف المقترح] في Ericsson CodeChecker حتى الإصدار 6.18.0، تتيح ثغرة البرمجة النصية عبر المواقع المخزنة (Stored XSS) في مكوّن التعليقات التابع لعارض التقارير للمهاجمين عن بُعد حقن نصوص برمجية أو HTML عشوائية عبر بيانات POST JSON الخاصة بواجهة /CodeCheckerService API.
[معلومات إضافية] يمتلك خادم الويب الخاص بـ CodeChecker نظام صلاحيات لعزل المستخدمين بامتيازات مختلفة. كما يخزّن ملف تعريف الارتباط (cookie) الخاص بكل مستخدم في document.cookie. لذلك يمكن لمهاجم منخفض الصلاحيات (مثل حساب الضيف) استغلال هذه الثغرة لسرقة ملف تعريف الارتباط السري للمستخدم الفائق أو أي معلومات حساسة أخرى عن تقارير الفحص، من خلال التحكم في الضحايا وحملهم على طلب بيانات من بعض واجهات جلب البيانات (data-fetching api). وباستخدام بعض التقنيات خارج النطاق (out-of-band)، يمكن إرسال هذه المعلومات الحساسة بسهولة إلى خادم المهاجم.
[نوع الثغرة] البرمجة النصية عبر المواقع (XSS)
[بائع المنتج] Ericsson
[قاعدة كود المنتج المتأثر] CodeChecker - <= 6.18.0
[المكوّن المتأثر] مكوّن "التعليقات" في عارض التقارير
[نوع الهجوم] عن بُعد
[الأثر: تنفيذ الكود] true
[الأثر: تصعيد الامتيازات] true
[الأثر: كشف المعلومات] true
[متجهات الهجوم] لاستغلال هذه الثغرة، يحتاج المهاجم إلى إضافة تعليق تحت أي تقرير فحص.
[المرجع]
https://codechecker-demo.eastus.cloudapp.azure.com/
https://user-images.githubusercontent.com/9525971/142965091-e118b012-a7fc-4c2f-ad0c-80aeed6f7ec9.png
https://github.com/Ericsson/codechecker/releases
[المكتشف] Xinyi Chen - S&G Security TMG
لا يتحقق مكوّن التعليقات في عارض التقارير من مدخلات المستخدم، مما يؤدي إلى ثغرة XSS مخزنة في هذه الصفحة.

يمكن للمهاجم استغلال هذه الثغرة لسرقة ملف تعريف الارتباط السري أو أي معلومات حساسة أخرى عبر واجهة جلب البيانات (data-fetching api).
