
SherlockIM روبوت الدردشة XSS
ثغرة XSS في شات بوت SherlockIM
[الوصف المقترح]: SherlockIM عرضة لثغرة Persistent XSS.
[معلومات إضافية]: SherlockIM - منصة لإدارة جميع أنواع المحادثات مع العملاء.
[نوع الثغرة]: Cross Site Scripting (XSS)
تم إرسال رسالة إلى البائع حول الثغرة.
[نوع الهجوم]: عن بُعد
[نواقل الهجوم]: يقوم المهاجم بتحميل ملف HTML ضار عبر شات البوت. يتم تحميل الملف الضار في النطاق الفرعي للعميل (كل عميل لديه نطاق فرعي فريد في نطاق sherlockcrm). يتم تنفيذ الكود الضار في الملف المُحمّل بنجاح في "customer.sherlockcrm.ru". الرابط إلى الملف المُحمّل يتسرب عبر شات البوت ويكون بالتنسيق التالي: https://customer.sherlockcrm.ru/api/Files/Attachment/unique_ID.html. الرابط صالح حتى الحذف اليدوي. يمكن للمهاجم مهاجمة موظفي مكتب المساعدة.
[اكتشف]: Alexander Semenenko
[دليل الإثبات]:
