
Stored cross-site scripting (XSS)-Schwachstellen in IngEstate Server v11.14.0
Betroffene API: Betroffene API: PUT /emgui/rest/appDatasheet//?full=true HTTP/1.1
Um diese Stored Cross-Site-Scripting (XSS)-Schwachstelle auszunutzen, muss ein authentifizierter Benutzer zunächst über das Dashboard auf die Seite „Software-Paketliste“ zugreifen. Die Bearbeitungsfunktion interagiert mit dem API-Endpunkt /emgui/rest/appDatasheet/. Ein Angreifer kann dann eine XSS-Payload in die Parameter „Über die Anwendung“, „Was gibt es Neues“ oder „Versionshinweis“ injizieren. Nach der Injektion wird das schädliche JavaScript auf dem Server gespeichert und automatisch ausgeführt, wenn andere Benutzer diese Abschnitte später ansehen.
Ein Angreifer kann beliebigen JavaScript-Code in den Browsern anderer Benutzer ausführen, was zu Session-Hijacking, Diebstahl von Anmeldedaten oder unbefugten Aktionen im Namen des Opfers führen kann. Diese Schwachstelle betrifft alle Benutzer, die die kompromittierten Software-Paketinformationen ansehen.
Long Dang Hoang von Sacombank