
CVE-2023-2859 Medium Blog
Hallo,
Ich habe eine schwerwiegende Schwachstelle in der Anwendung nilsteampassnet/teampass gefunden, die eine gespeicherte HTML-Injektion im Feld FolderName betrifft. Durch das Einfügen von bösartigem HTML-Code in das Feld FolderName kann ein Angreifer die Namen von Ordnern ändern.
Die injizierte Nutzlast kann ausgeführt werden, wenn ein Administrator mit einem kompromittierten Ordner interagiert, was einer Vielzahl potenzieller Angriffe Tür und Tor öffnet. Der injizierte HTML-Code könnte bösartige Skripte, iframes oder andere Komponenten enthalten, die dazu erstellt wurden, das System des Administrators anzugreifen und dessen Sicherheit zu gefährden.
Wenn diese Schwachstelle ausgenutzt wird, können schwerwiegende Folgen entstehen:
Datendiebstahl: Wenn der Administrator mit dem betroffenen Ordner interagiert, könnte bösartiger Code injiziert werden, um private Daten zu sammeln. Dazu gehören Anmeldeinformationen, persönliche Daten und andere sensible Daten. Gestohlene Daten können für Finanzbetrug, Identitätsdiebstahl und andere bösartige Aktivitäten ausgenutzt werden.
Weiterleitungsangriffe: Der eingefügte Code kann den Administrator auf eine Website umleiten, die der Angreifer kontrolliert. Dies gibt dem Angreifer die Möglichkeit, das Surfverhalten des Administrators zu beeinflussen und ihn möglicherweise weiteren Angriffen oder Phishing-Versuchen auszusetzen.
Diese Schwachstelle wurde in Version 3.0.9 von TeamPass behoben.
Wenn du mehr über meine Ergebnisse erfahren möchtest, wirf einen Blick auf den Berichtslink auf huntr.dev.
Du kannst mir auch für Updates zu meiner Forschung und anderen sicherheitsbezogenen Themen folgen:
Bleib sicher da draußen!