
Formularübermittlung für Sicherheitslücke in livezilla
CVE-2020-9758
[Beschreibung] Ein Problem wurde in chat.php von LiveZilla Live Chat 8.0.1.3 (Helpdesk) entdeckt. Eine blinde JavaScript-Injektion liegt im Parameter name vor. Das Auslösen kann die Benutzernamen und Passwörter der Helpdesk-Mitarbeiter in der URI abrufen. Dies führt zu einer Privilegieneskalation von nicht authentifiziertem zu Benutzerzugriff, was zu einer vollständigen Kontoübernahme führt. Der Angriff ruft mehrere Anmeldedaten ab, da sie in der Datenbank gespeichert sind (gespeichertes XSS). Dies betrifft die mobile/chat-URI über die Parameter lgn und psswrd.
[Zusätzliche Informationen] Das Durchsickern von Anmeldedaten über die URI könnte das Ergebnis der Auto-Login-Funktion sein. Auch weitere Parameter im chat.php-Formular könnten anfällig sein.
[Schwachstellentyp] Cross-Site-Scripting (XSS)
[Anbieter des Produkts] Livezilla
[Betroffene Produktcodebasis] Livechat Helpdesk - 8.0.1.3
[Betroffene Komponente] Eingabe-URL : https://livechat.example.com/chat.php Anfälliger Parameter : name Betroffene URL : https://livechat.example.com/mobile/chat?lgn=base64_encoded(username)&psswrd=base64_encoded(password)
[Angriffsart] Remote
[Auswirkung Privilegieneskalation] true
[Auswirkung Informationsoffenlegung] true
[Angriffsvektoren] Blinder nicht authentifizierter gespeicherter XSS
[Referenz] https://www.livezilla.net
[Entdecker] Arihant Singh