CVE-2025-55287-POC
Authentifiziertes gespeichertes Cross-Site Scripting (XSS) in der Genealogie-App vor Version 4.4.0 ermöglicht die Ausführung beliebigen JavaScripts und eine Rechteausweitung von der Editor+-Rolle zum Administrator.
Zusammenfassung
- Vulnerability type: Stored Cross-Site Scripting (CWE-79)
- Betroffene Komponente: Vorname und Nachname der Person („Person“).
- Betroffene Versionen: Alle Versionen vor 4.4.0
- Auswirkungen: Dauerhafte Ausführung von vom Angreifer bereitgestelltem JavaScript in den Browsern der Opfer; Session-Hijacking, CSRF über DOM, UI-Redress, Diebstahl von Anmeldeinformationen oder beliebige Aktionen als das Opfer.
- Angriffsvektor: Authentifiziert (jede Rolle, die neue Personen anlegen kann – Editor+)
Exploiting
Ursache: Unzureichende serverseitige Bereinigung/Kodierung des Vornamens/Nachnamens der Person beim erfolgreichen Löschen der betroffenen Person durch einen Benutzer mit höheren Rechten.
PoC:
- Authentifizieren Sie sich an der Anwendung (Rolle Editor+).
- Erstellen Sie eine neue Person (muss nicht unbedingt einer Familie zugewiesen sein).
- Fügen Sie das JavaScript entweder als Vornamen oder Nachnamen der hinzugefügten Person ein:
<script src='yourserver/poc.js'></script>
- Bearbeiten Sie die poc.js mit Ihrer E-Mail-Adresse im Platzhalter.
- Sobald ein privilegierter Benutzer versucht, die neu hinzugefügte Person zu löschen, erhalten Sie eine Einladung zur Plattform an die angegebene E-Mail-Adresse mit der Rolle Administrator.