
Reflektiertes Cross-Site Scripting im CSV-Import-Workflow von Snipe-IT
Snipe-IT ist ein freies und quelloffenes IT-Asset-Management-System (FOSS), das auf Laravel basiert. Es bietet Hardware-Asset-Tracking, Software-Lizenzverwaltung, Zubehör- und Verbrauchsmaterialien-Inventarfunktionen für IT-Betriebsteams. Es wird aktiv gewartet und häufig aktualisiert.
Eine reflektierte Cross-Site-Scripting (XSS)-Sicherheitslücke existiert in Snipe-IT v8.3.4 (Build 202118) innerhalb des CSV-Import-Workflows. Wenn eine ungültige CSV-Datei hochgeladen wird, gibt die Anwendung einen progress_message-Wert zurück, der als rohes HTML in der Admin-Oberfläche gerendert wird. Ein Angreifer kann die POST /livewire/update-Anfrage abfangen und modifizieren und beliebiges JavaScript in den progress_message-Parameter einschleusen. Da der Server dieses Feld nicht bereinigt oder validiert, bevor es an den Client zurückgespiegelt wird, wird die eingeschleuste Nutzlast im Browser jedes authentifizierten Administrators ausgeführt, der die Importseite ansieht, was zur Ausführung beliebigen JavaScripts in einem privilegierten Kontext führt.
/import)/livewire/update-Anfrage-Payloadprogress_message-VariableAV:N/AC:L/PR:H/UI:R/S:U/C:H/I:H/A:L

Ein Angreifer muss den Administrator veranlassen, eine ungültige CSV-Datei hochzuladen (oder den Workflow zu simulieren). Während des Vorgangs sendet der Client ein Livewire-Update, das das progress_message-Feld enthält. Durch Abfangen dieser Anfrage über einen Proxy (Burp Suite, MitM usw.) kann der Angreifer den Anforderungstext modifizieren und JavaScript in die progress_message einschleusen. Der Server akzeptiert die modifizierte Eingabe ohne Bereinigung und spiegelt den verunreinigten Wert direkt in das gerenderte HTML zurück. Wenn der Administrator den Importstatus-Bildschirm lädt oder aktualisiert, wird die eingeschleuste Nutzlast ausgeführt.
/livewire/update
progress_message-Wert:{"progress_message":""}
https://nvd.nist.gov/vuln/detail/CVE-2025-24576
株式会社CyberCrew / サイバークル
✉️ お問い合わせ先 ご質問・ご相談などございましたら、お気軽にご連絡ください。
🏢 株式会社CyberCrew G1@4x 📞 Tel: 03-6853-5823 📧 Mail:[email protected]
📄 会社概要 項目 内容 会社名 株式会社CyberCrew 所在地 東京都千代田区外神田1-18-13 秋葉原ダイビル6階 🔐 主なサービス 🛡️ セキュリティ診断・リスク評価 組織の脆弱性を多角的に分析し、最適な改善策を提案します。
💻 ペネトレーションテスト 標的型・シナリオ型・LLMペンテスト まで対応。
🌒 ダークウェブモニタリング 機密情報の流出を早期に検知し、迅速に対応。
🎯 REDチーム演習・ソーシャルエンジニアリング 実践的な攻撃シナリオに基づく防御力評価を実施。
🧠 セキュアシステム設計・コンサルティング 開発初期段階からセキュリティを考慮した設計を支援します。
🌐 公式サイト:https://www.cybercrew.co.jp 🕒 CyberCrew — Ihr vertrauenswürdiger Sicherheitspartner.