CVE-2025-67730 – Gespeicherte Cross-Site Scripting (XSS)
Übersicht
CVE-ID: CVE-2025-67730
Schwachstellentyp: Gespeicherte Cross-Site Scripting (XSS)
Schweregrad: Mittel–Hoch (kontextabhängig)
Diese Schwachstelle ermöglichte es authentifizierten Benutzern, schädliches HTML und JavaScript in Beschreibungsfelder der Formulare für Job, Kurs und Batch einzuschleusen. Die injizierte Nutzlast wurde automatisch im Browser jedes Benutzers ausgeführt, der später den betroffenen Job, Kurs oder Batch ansah.
Betroffene Komponenten
- Job-Beschreibungsfeld
- Kurs-Beschreibungsfeld
- Batch-Beschreibungsfeld
Auswirkungen
- Ausführung beliebigen JavaScripts in den Browsern der Opfer
- Session-Hijacking
- Diebstahl von Anmeldedaten
- Kontoübernahme (abhängig von der Berechtigungsstufe)
- DOM-Manipulation und Phishing
Da die Nutzlast gespeichert ist, bleibt der Angriff bestehen und betrifft jeden Benutzer, der den kompromittierten Inhalt ansieht.
Angriffsszenario
- Der Angreifer meldet sich mit einem gültigen Benutzerkonto an.
- Der Angreifer erstellt oder bearbeitet einen Job, Kurs oder Batch.
- Schädliches JavaScript wird in das Beschreibungsfeld eingefügt.
- Die Nutzlast wird in der Datenbank gespeichert.
- Jeder Benutzer, der die betroffene Seite öffnet, löst die Nutzlast aus.
Proof of Concept (PoC)
">
Schritte zur Reproduktion:
- Melden Sie sich als beliebiger authentifizierter Benutzer an.
- Navigieren Sie zur Seite zum Erstellen oder Bearbeiten von Job / Kurs / Batch.
- Fügen Sie die Nutzlast in das Beschreibungsfeld ein.
- Speichern Sie das Formular.
- Öffnen Sie den erstellten Job / Kurs / Batch.
- JavaScript wird im Browser ausgeführt.
Grundursache
- Fehlende oder unzureichende serverseitige HTML-Bereinigung
- Unsicheres Rendern von benutzereingegebenen Daten
- Fehlende Ausgabekodierung in Vorlagen
Behebung / Minderung
Offizielles Patch
- Behoben in Version:
2.42.0
Implementierte Sicherheitsverbesserungen
- Ordnungsgemäße HTML-Bereinigung bei der Eingabe
- Sichere Ausgabekodierung vor dem Rendern
- Einschränkung ausführbarer Tags und Attribute
Empfohlene Best Practices
- Benutzereingaben immer serverseitig bereinigen
- Ausgabekodierung je nach Kontext anwenden (HTML, JS, URL)
- Verwenden Sie einen vertrauenswürdigen HTML-Bereiniger (z. B. DOMPurify)
- Implementieren Sie eine Content Security Policy (CSP)
Zeitplan
- Gemeldet von: Dharan Raghunathan
- Status: Behoben
- Patch-Veröffentlichung: Version 2.42.0
Danksagung
Dieses Problem wurde verantwortungsvoll von Dharan Raghunathan gemeldet.
Referenzen
Haftungsausschluss
Dieses Dokument dient ausschließlich zu Bildungs- und Abwehrzwecken.