
24. Nov. 2023 — Eine Schwachstelle wurde in der TOTVS Fluig Platform 1.6.x/1.7.x/1.8.0/1.8.1 gefunden. Sie wurde als problematisch eingestuft.
CVE-2023-6275 - Reflektiertes Cross-Site-Scripting in TOTVS Fluig Plattform 1.6.X - 1.8.1 Die TOTVS Fluig Plattform ist in den Versionen 1.6.1.X bis 1.8.1 anfällig für Cross-Site-Scripting in den Parametern 'redirectUrl' und 'user' innerhalb des Moduls 'mobileredir'.
Fluig ist die Produktivitäts- und Kollaborationsplattform, die sich in das ERP-System integriert. Sie wurde vom größten Technologieunternehmen Brasiliens, TOTVS, entwickelt und wird auf dem Server des Kunden gehostet.
Betroffene Versionen:
-- Fluig 1.6.X - Fluig 1.8.1 …
Angriffsvektor https://fluig.host.com/mobileredir/openApp.jsp?redirectUrl=PAYLOAD
https://fluig.host.com/mobileredir/openApp.jsp?user=PAYLOAD
Payloads: https://fluig.host.com/mobileredir/openApp.jsp?redirectUrl="> https://fluig.host.com/mobileredir/openApp.jsp?user=">
siehe auch: https://vuldb.com/?id.246104 Kriterium: Argumentmanipulation > Die Schwachstelle wurde am 24.11.2023 geteilt. Diese Sicherheitslücke wird als CVE-2023-6275 geführt. Eine erfolgreiche Ausnutzung erfordert die Interaktion des Opfers. Technische Details sowie ein öffentlicher Exploit sind bekannt. Das MITRE ATT&CK Projekt beschreibt die Angriffstechnik als T1059.007.