
(FAB-2019-00156) Von mir entdeckte Schwachstelle CVE-2019-15053
(FAB-2019-00156) Sicherheitslücke von mir entdeckt: CVE-2019-15053
Sicherheitshinweis: advisory.txt
Advisory ID..........: FAB-2019-00156
Product..............: HTML Include and replace macro
Manufacturer.........: The Plugin People
Affected Version(s)..: 1.4.2 and before
Tested Version(s)....: 1.4.2
Vulnerability Type...: Cross-Site Scripting (CWE-79)
Risk Level...........: Medium
CVSS v3.0............: 6.8
Vektor String........: CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:L/A:L/E:F/RL:W
Vendor Homepage......: https://thepluginpeople.atlassian.net/
Software Link........: https://marketplace.atlassian.com/apps/4885/html-include-and-replace-macro
Solution Status......: Reported
Manufacturer Informed: 2019-08-13
Solution Date........: 2019-08-14
Public Disclosure....: 2019-08-14
CVE Reference........: CVE-2019-15053
Author of Advisory...: Francesco Emanuel Bennici, FABMation GmbH
Diese Sicherheitslücke wurde von Francesco Emanuel Bennici [email protected] von der FABMation GmbH entdeckt.
Das HTML Include and replace macro Plugin für Confluence Server fügt die Möglichkeit hinzu, externe HTML-Seiten innerhalb einer Confluence-Seite zu „importieren“. Das Plugin/Makro bietet eine Funktion, um JavaScript (und/oder) (CSS)-Styles zu deaktivieren.
Ein Angreifer kann eine HTML-Seite vorbereiten, um JavaScript-Code auf Confluence
auszuführen, selbst wenn "includeScripts" auf false gesetzt ist.
Das Aktivieren oder Deaktivieren von "includeStyles" hat keinen Einfluss auf die Funktionalität des Exploits.
Ein funktionierendes PoC/Exploit finden Sie unter poc/.
Laden Sie die Dateien auf einen öffentlich zugänglichen Server hoch und binden Sie die index.html in
eine Confluence-Seite ein (und deaktivieren Sie JavaScript).
Jetzt können Sie die Confluence-Seite mit (z.B.) einem Systemadministrator teilen, und wenn
er die Seite aufruft, können Sie seine Sitzung kapern/ "Copy" his Session.