
DOM-basiertes XSS
DOM-basiertes XSS
Software: CAE Learning Space Enterprise mit Intuity-Lizenz
Image-Version: 267r
Patch-Level: 639
Sicherheitslücke: DOM-basiertes XSS
Die Verwaltungssoftware CAE Learning Space Enterprise ist anfällig für einen DOM-basierten XSS-Angriff. Ein DOM-basierter XSS-Angriff liegt vor, wenn ein Benutzer eine ausgeführte Payload an den Host sendet und diese infolgedessen die DOM-Umgebung im Browser des Opfers durch das ursprüngliche clientseitige Skript verändert. Dieser Angriff wurde durch manuelle Suche in Burp-Anfragen, Testen übergebener Parameter mit einem XSS-Finder-Tool namens Dalfox (https://github.com/hahwul/dalfox) und anschließendem Überprüfen des DOMs des betroffenen Hosts entdeckt, um das Verhalten der Anwendung zu beobachten.
Ein Angreifer kann bösartigen Code in das Anwendungs-DOM einschleusen. Dieser Code kann ausgeführt werden und dazu führen, dass die Anwendung unerwartet Client-Code ausführt. Für Testzwecke zeigte die Auswirkung eine Payload, die aus einem einfachen Alert bestand, der innerhalb der DOM-Inspektion über die JavaScript-Funktionen „ontouchmove“ und „onpointerup“ aufgerufen wurde. Nach dem Senden der Payload konnte der Tester im DOM selbst das Aufbrechen des HTML-Werts „value“ und anschließend der JavaScript-Funktion selbst sehen.
Um DOM-XSS zu verhindern, müssen Sie alle nicht vertrauenswürdigen Daten bereinigen, selbst wenn sie nur in clientseitigen Skripten verwendet werden. Wenn Sie Benutzereingaben auf Ihrer Seite verwenden müssen, verwenden Sie sie stets im Textkontext, niemals als HTML-Tags oder anderen potenziellen Code. Vermeiden Sie nach Möglichkeit die Verwendung von Benutzereingaben vollständig, insbesondere wenn sie DOM-Elemente beeinflussen.
Laden Sie das CVE-Word-Dokument herunter, um den Angriffspfad mit Screenshots zu sehen.