
Advisory: Cute Editor 6.4 reflektiertes XSS über den Parameter „Theme“ in colorpicker_more.aspx
CVE-ID: CVE-2021-3030 Status: Vom CVE-Programm (MITRE) am 2021-01-06 reserviert. Für diese ID wurde nie ein öffentlicher Eintrag veröffentlicht — dieses Dokument ist die öffentliche Referenz, die zur Vervollständigung dieser Veröffentlichung erforderlich ist. Schwachstellentyp: Cross-Site-Scripting (XSS), reflektiert — CWE-79 Entdecker: Athos Nogueira Gonzaga Hersteller: CuteSoft (Cute Editor für ASP.NET) — https://cutesoft.net/ Betroffene Version: Cute Editor 6.4 (die einzige getestete Version; andere Versionen wurden nicht verifiziert und können betroffen sein oder auch nicht)
Cute Editor für ASP.NET 6.4 ist anfällig für reflektiertes Cross-Site-Scripting, das durch eine unzureichende Validierung des Theme-GET-Parameters in colorpicker_more.aspx verursacht wird. Ein entfernter, nicht authentifizierter Angreifer kann eine URL erstellen, die — sobald sie von einem Opfer in einer Browsersitzung geöffnet wird, die bei einer Site mit der anfälligen Komponente authentifiziert ist — beliebiges JavaScript im Sicherheitskontext dieser Site ausführt.
/CuteSoft_Client/CuteEditor/Dialogs/colorpicker_more.aspx
Parameter: Theme
Payload (wie eingereicht):
%27%20%20onmouseover=alert(document.domain)%20alt=%27
URL-dekodiert lautet die Payload:
' onmouseover=alert(document.domain) alt='
Beispielanfrage:
GET /CuteSoft_Client/CuteEditor/Dialogs/colorpicker_more.aspx?Theme=%27%20%20onmouseover=alert(document.domain)%20alt=%27 HTTP/1.1
Host: <anfälliger-host>
Der nicht bereinigte Theme-Wert wird in einen HTML-Attributkontext auf der resultierenden Seite reflektiert. Der injizierte onmouseover-Event-Handler feuert, wenn das Opfer mit dem betroffenen Element interagiert, und führt alert(document.domain) aus — bei einem echten Angriff würde dies stattdessen durch eine Payload ersetzt, um Sitzungscookies zu exfiltrieren, In-Page-UI zu fälschen oder zu weiteren clientseitigen Angriffen gegen die authentifizierte Sitzung überzugehen.
Impact: Information Disclosure = true.| Datum | Ereignis |
|---|---|
| 2021-01-06 | Schwachstelle an das CVE-Programm gemeldet ([email protected]); CVE-2021-3030 wurde am selben Tag zugewiesen/reserviert. |
| 2021 (zwischen der Zuweisung und der folgenden Nachverfolgung) | Hersteller (CuteSoft) vom Entdecker direkt kontaktiert; es wurde keine Antwort erhalten. |
| 2022-01-27 | Entdecker hat sich mit dem CVE-Programm in Verbindung gesetzt, die ausbleibende Antwort des Herstellers gemeldet und darum gebeten, die Offenlegung/Veröffentlichung fortzusetzen. |
| 2026-04-08 | Entdecker hat sich erneut gemeldet und darauf hingewiesen, dass die CVE-ID immer noch keinen öffentlichen Eintrag und keine mit seinem Namen verbundene Nennung hat. |
| 2026-09-05 | Unabhängige Verifizierung (diese Überprüfung) bestätigt, dass der Eintrag nie veröffentlicht wurde: Die CVE-Services-API gibt für CVE-2021-3030 CVE_RECORD_DNE zurück, und die ID erscheint weder in der NVD noch in einer öffentlichen CVE-Suche. Es existiert auch keine unabhängige öffentliche Offenlegung dieses spezifischen Fehlers — es handelt sich um ein eigenständiges Problem, getrennt von anderen, nicht verwandten CuteEditor-CVEs (z. B. CVE-2012-2985 / VU#247235, ein anderer Fehler in InsertDocument.aspx; und CVE-2020-24903, ein nicht verwandter, aus Bugtraq stammender Bericht von 2016). Dieses Dokument wird veröffentlicht, um die fehlende öffentliche Referenz bereitzustellen. |
Eine CVE-ID, die direkt von MITRE reserviert wurde (wie diese hier, über [email protected], vor der vollständigen Delegation an herstellerspezifische CNAs), erfordert eine öffentliche Referenz — einen veröffentlichten Bericht, ein Advisory oder einen Nachweis der Offenlegung — bevor MITRE den Eintrag befüllt und ihn von RESERVED auf PUBLISHED umstellt. Das Referenzfeld des ursprünglichen Berichts verwies nur auf das allgemeine Support-Forum des Herstellers (https://cutesoft.net/forums/17/ShowForum.aspx), nicht auf ein dediziertes öffentliches Advisory, das diesen spezifischen Fehler beschreibt — was wahrscheinlich der Grund dafür ist, dass der Eintrag nie finalisiert wurde. Dieses Repository ist diese fehlende öffentliche Referenz.
Der Hersteller wurde direkt kontaktiert und hat nicht geantwortet. Zum Zeitpunkt dieser Veröffentlichung (mehr als 5 Jahre nach dem Bericht und dem Kontaktversuch mit dem Hersteller) ist kein Fix oder keine Stellungnahme des Herstellers bekannt. Es wurde keine neuere Version von Cute Editor gegen dieses spezifische Problem verifiziert.
Entdeckt und gemeldet von Athos Nogueira Gonzaga.