
نوفمبر 24، 2023 — تم العثور على ثغرة أمنية في TOTVS Fluig Platform 1.6.x/1.7.x/1.8.0/1.8.1. تم تصنيفها على أنها إشكالية.
24 نوفمبر 2023 — تم العثور على ثغرة في منصة TOTVS Fluig الإصدارات 1.6.x/1.7.x/1.8.0/1.8.1. تم تقييمها على أنها إشكالية. https://nvd.nist.gov/vuln/detail/CVE-2023-6275
CVE-2023-6275 - برمجة نصية عبر المواقع المنعكسة في منصة TOTVS Fluig الإصدارات 1.6.X - 1.8.1 منصة TOTVS Fluig، في إصداراتها من 1.6.1.X إلى 1.8.1، معرضة لبرمجة نصية عبر المواقع في معاملات 'redirectUrl' و 'user' ضمن وحدة 'mobileredir'.
Fluig هي منصة الإنتاجية والتعاون التي تتكامل مع نظام ERP، تم تطويرها من قبل أكبر شركة تكنولوجيا في البرازيل، TOTVS، ويتم استضافتها على خادم العميل.
الإصدارات المتأثرة:
-- Fluig 1.6.X - Fluig 1.8.1 …
متجه الهجوم https://fluig.host.com/mobileredir/openApp.jsp?redirectUrl=PAYLOAD
https://fluig.host.com/mobileredir/openApp.jsp?user=PAYLOAD
الحمولات: https://fluig.host.com/mobileredir/openApp.jsp?redirectUrl="> https://fluig.host.com/mobileredir/openApp.jsp?user=">
انظر أيضًا: https://vuldb.com/?id.246104 معيار: التلاعب بالوسيط > تم نشر الثغرة في 11/24/2023. تم تسجيل هذه الثغرة تحت CVE-2023-6275. يتطلب الاستغلال الناجح تفاعل المستخدم الضحية. التفاصيل الفنية وكذلك استغلال عام معروفان. يعلن مشروع MITRE ATT&CK أن تقنية الهجوم هي T1059.007.