
تم اكتشاف ثغرة أمنية من نوع XSS المنعكس (Reflected Cross-Site Scripting) في وحدة تحكم إدارة eScan من شركة Microworld Technologies، الإصدار 14.0.1400.2281.
تم اكتشاف ثغرة برمجة نصية عبر المواقع من النوع المنعكس (Reflected XSS) في وحدة تحكم إدارة eScan من Microworld Technologies، الإصدار 14.0.1400.2281. يمكن للمهاجم عن بُعد (بعد المصادقة) حقن وتنفيذ كود JavaScript عشوائي في متصفح الضحية من خلال التلاعب بالمعامل delete_file في طلب POST الخاص بوظيفة حذف قالب التقرير.
تم اكتشاف هذه الثغرة والإفصاح عنها بمسؤولية بواسطة Sahil Ojha في 23 يونيو 2023، وتم تخصيص المعرف CVE-2023-34835 لها.
وحدة تحكم إدارة eScan هي منصة لإدارة الأمان المؤسسي طوّرتها Microworld Technologies. تُستخدم من قبل المؤسسات لإدارة سياسات أمن نقاط النهاية ونشر مضادات الفيروسات والتقارير والتنبيهات مركزياً عبر شبكتها الداخلية. نظراً لأن وحدة التحكم غالباً ما توجد على شبكة داخلية (خاصة بالشركة) وتتطلب المصادقة للوصول، فإن هذه الثغرة قابلة للاستغلال من قبل المخترقين الداخليين المصادقين أو المهاجمين الذين حصلوا على موطئ قدم على الشبكة.
المكون المتأثر: نقطة نهاية حذف قالب التقرير لا تقوم بتعقيم أو ترميز المعامل delete_file قبل عكسه في استجابة HTTP، مما يسمح بتنفيذ حمولات JavaScript في سياق جلسة متصفح الضحية.
تعرّض ميزة قالب التقرير في وحدة تحكم إدارة eScan نقطة نهاية POST لحذف ملفات قوالب التقارير. يقوم المعالج من جانب الخادم بعكس قيمة المعامل delete_file مباشرة في استجابة HTML بدون ترميز مخرجات أو التحقق من صحة المدخلات. عند إرسال طلب مُعدّ يحتوي على حمولة JavaScript، يقوم المتصفح بتفسير البرنامج النصي المُحقَن وتنفيذه.
ملخص ناقل الهجوم:
delete_file بحمولة XSS مثل ">.نظراً لأن ملفات تعريف الارتباط الخاصة بالجلسة يمكن الوصول إليها عبر document.cookie (وليس محمية بعلم HttpOnly في الإصدار المتأثر)، يمكن ربط هذه الثغرة بهجوم اختطاف جلسة لتحقيق الاستيلاء الكامل على الحساب.
المتطلبات الأساسية: بيانات اعتماد صالحة لنسخة من وحدة تحكم إدارة eScan (يتطلب الوصول إلى الشبكة الداخلية).
الأدوات المطلوبة: متصفح ويب ووكيل اعتراض HTTP (مثل Burp Suite).
قم بتسجيل الدخول إلى وحدة تحكم إدارة eScan باستخدام بيانات اعتماد مستخدم صالحة. يمكن الوصول إلى وحدة التحكم عادة فقط من داخل الشبكة الداخلية للمؤسسة.

باستخدام Burp Suite (أو وكيل HTTP آخر)، اعترض طلب POST الصادر الذي يتم إنشاؤه عند النقر على زر الحذف. سيحتوي الطلب على معامل delete_file تكون قيمته اسم ملف قالب التقرير.
استبدل قيمة delete_file بحمولة XSS، على سبيل المثال:
delete_file=">

أعد توجيه الطلب المُعدّل. يقوم الخادم بعكس الحمولة المُحقنة في الاستجابة دون تعقيم. يقوم المتصفح بتنفيذ JavaScript، وتظهر رسالة تنبيه تعرض ملف تعريف ارتباط الجلسة الخاص بالضحية.

يمكن تصدير ملف تعريف ارتباط الجلسة المكشوف هنا إلى خادم يتحكم به المهاجم واستخدامه لاختطاف الجلسة المصادق عليها (الاستيلاء على الحساب).
على الرغم من أن الاستغلال يتطلب جلسة مصادق عليها على شبكة داخلية، إلا أن التأثير كبير نظراً لأن مسؤولي وحدة تحكم إدارة eScan عادة ما يكون لديهم وصول واسع إلى تكوينات أمان نقاط النهاية.
يوصى باتخاذ الإجراءات التالية لمعالجة هذه الثغرة:
delete_file) مقابل قائمة مسموح بها صارمة قبل المعالجة.< → <، > → >) لمنع حقن البرامج النصية.HttpOnly لملفات تعريف الارتباط: قم بتمييز ملفات تعريف الارتباط الخاصة بالجلسة بالخاصية HttpOnly لمنع البرامج النصية من جانب العميل من الوصول إليها، مما يقلل من تأثير أي ثغرة XSS.يتم توفير هذا المستودع والمعلومات الواردة فيه لأغراض تعليمية وبحث أمني مصرح به فقط. تهدف تفاصيل إثبات المفهوم إلى مساعدة المدافعين على فهم الثغرة من أجل معالجتها بشكل صحيح.
لا تستخدم هذه المعلومات لمهاجمة أو اختراق أنظمة لا تملكها أو ليس لديك إذن كتابي صريح لاختبارها. قد يؤدي الاستخدام غير المصرح به لهذه المعلومات إلى انتهاك القوانين واللوائح المعمول بها. لا يتحمل المؤلف أي مسؤولية عن أي إساءة استخدام لهذه المواد.
| الحقل | التفاصيل |
|---|
| معرف CVE | CVE-2023-34835 |
| نوع الثغرة | برمجة نصية عبر المواقع من النوع المنعكس (Reflected XSS) |
| درجة CVSS | 5.4 (متوسطة) — CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N |
| CWE | CWE-79: عدم التعقيم السليم للمدخلات أثناء إنشاء صفحة الويب |
| الإصدار المتأثر | 14.0.1400.2281 |
| المورّد | Microworld Technologies |
| موقع المورّد | https://www.escanav.com |
| رابط البرنامج | https://cl.escanav.com/ewconsole.dll |
| مُختبر على | Windows |
| المكتشف | Sahil Ojha |
| تاريخ الإفصاح | 23 يونيو 2023 |
| فئة التأثير | التفاصيل |
|---|
| اختطاف الجلسة | يمكن سرقة ملفات تعريف الارتباط الخاصة بالجلسة (التي تفتقر إلى علم HttpOnly) واستخدامها لانتحال هوية الضحية. |
| الاستيلاء على الحساب | يمنح رمز الجلسة المسروق وصولاً كاملاً إلى وحدة تحكم إدارة eScan بدور الضحية. |
| التصيد / التشويه | يمكن للبرامج النصية المُحقنة توجيه المستخدمين إلى صفحات تصيد أو تغيير واجهة وحدة التحكم. |
| جمع بيانات الاعتماد | يمكن للمهاجمين إدراج نماذج تسجيل دخول مزيفة لالتقاط بيانات اعتماد المستخدم. |
| تصعيد الامتيازات | إذا كان الضحية مسؤولاً بصلاحيات عالية، يحصل المهاجم على وصول على مستوى إداري. |