
Proof-of-Concept-Exploit für Stored XSS und unsichere Berechtigungen in Collabora CODE <= 4.2.2 über die Vereign WOPI API, die Kontoentführung und Localstorage-Diebstahl ermöglicht.
Collabora CODE <= 4.2.2 Vereign's WOPI API Stored XSS und unsichere Berechtigungen (Konto-Übernahme) - 4.2.2
Betroffene Versionen: Collabora CODE <= 4.2.2
Ausnutzungsvoraussetzungen: Das Vereign's /wopi/ API-Interface muss über das bereitgestellte generierte Token zugänglich sein, was der Standardkonfiguration entspricht.
Das von vereign (www.verign.com) entwickelte und in das Hauptpaket von Collabora CODE (https://www.collaboraoffice.com/code/) integrierte wopi API-Interface ist anfällig für einen XSS-Angriff und unsichere Dateizugriffsberechtigungen. Nach dem Hochladen eines Dokuments mit einer beliebigen HTML-Datei ist es möglich, die LocalStorage-Daten zu stehlen, indem ein speziell gestalteter Link mit einer XSS-Weiterleitung an ein Opfer gesendet wird.
PoC:
Dokumentdatei mit JavaScript-Code hochladen und die Anfrage über Burp (oder einen anderen Abfang-Proxy) abfangen. HTML-Inhalte in die Datei einfügen, die ein HTML-Formular und ein JavaScript enthalten, das Cookies und Local-Storage-Benutzerdaten an eine Drittanbieter-Domain sendet.
Greifen Sie über die Webanwendung auf das Dokument zu und erhalten Sie das Dokumentzugriffs-Token über die API-Antwort am Endpunkt /wopi/getAccessToken.
Senden Sie den bösartigen HTML-Link an das Opfer. Sie können ihn in einem Iframe oder in einer Forensignatur einfügen:
<a href=https://target.com/wopi/files/10/contents?access_token=<token> >Click here</a>