
(FAB-2019-00156) ثغرة اكتشفتها بنفسي CVE-2019-15053
(FAB-2019-00156) ثغرة تم اكتشافها بواسطتي CVE-2019-15053
الإشعار: advisory.txt
المعرف الإشعار..........: FAB-2019-00156
المنتج.................: HTML Include and replace macro
الشركة المصنعة..........: The Plugin People
الإصدار(ات) المتأثرة....: 1.4.2 و ما قبله
الإصدار(ات) المختبرة....: 1.4.2
نوع الثغرة.............: Cross-Site Scripting (CWE-79)
مستوى المخاطرة.........: متوسط
CVSS v3.0............: 6.8
سلسلة المتجهات.........: CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:L/A:L/E:F/RL:W
موقع البائع...........: https://thepluginpeople.atlassian.net/
رابط البرنامج.........: https://marketplace.atlassian.com/apps/4885/html-include-and-replace-macro
حالة الحل.............: مبلغ عنه
تاريخ إبلاغ البائع.....: 2019-08-13
تاريخ الحل............: 2019-08-14
الإفصاح العام.........: 2019-08-14
مرجع CVE............: CVE-2019-15053
مؤلف الإشعار..........: Francesco Emanuel Bennici, FABMation GmbH
تم العثور على هذه الثغرة الأمنية بواسطة Francesco Emanuel Bennici [email protected] من شركة FABMation GmbH.
يضيف إضافة HTML Include and replace macro لـ Confluence Server إمكانية "استيراد" مواقع HTML خارجية داخل موقع Confluence. توفر الإضافة/الماكرو وظيفة لتعطيل JavaScript (و/أو) أنماط CSS. يمكن للمهاجم إعداد صفحة HTML لتشغيل كود JavaScript على Confluence حتى إذا تم تعيين "includeScripts" إلى false. لا يؤثر تمكين أو تعطيل "includeStyles" على وظيفة الاستغلال.
poc/.
قم بتحميل الملفات إلى خادم متاح للعموم وقم بتضمين index.html في صفحة Confluence (وقم بتعطيل JavaScript). يمكنك الآن مشاركة صفحة Confluence مع (على سبيل المثال) مسؤول النظام وإذا قام بالوصول إلى الموقع، يمكنك اختطاف/ "نسخ" جلسته.