
MAL-012: Reflektiertes Cross-Site-Scripting in der Admin-Konsole, das zu Remote-Code-Ausführung im Payara-Server führt
In der Payara Admin-Konsole wurde ein Angriff mit reflektiertem Cross-Site-Scripting (XSS) gefunden. Indem ein Angreifer einen Admin-Benutzer dazu bringt, die bösartige URL aufzurufen und auf die Schaltfläche “Choose File” zu klicken, kann er beliebigen JavaScript-Code ausführen, sich als der Benutzer ausgeben und Admin-Funktionen für böswillige Zwecke nutzen.
Da das XSS in der Payara Admin-Konsole auftritt, kann ein Angreifer dies nutzen, um beliebige Anfragen auszuführen, die Admin-Funktionen ausnutzen (z. B. H2 Connection Strings, Web Application Deployment usw.), um Remote-Code-Ausführung (RCE) zu erlangen.
Ich habe mir nicht die Mühe gemacht, für ein reflektiertes XSS aus dem Jahr 2022 eine CVE zu beantragen, aber da ich ziemlich angetan von dem auf “fetch” basierenden JS-Skript bin, das zu RCE führt, und von dem HTML-Trick mit " target="_blank" ", habe ich beschlossen, diesen Writeup zu veröffentlichen. Ich hoffe, du findest ihn nützlich/unterhaltsam.
Diese Schwachstelle erfordert:
Weitere Details und der Ausnutzungsprozess sind in diesem PDF zu finden.