
Eine reflektierte Cross-Site-Scripting-Sicherheitslücke (XSS) existiert in der Edit-User-Funktionalität der Microworld Technologies eScan Management Console (Version 14.0.1400.2281).
CVE-ID: CVE-2023-31703
Schwachstellentyp: Reflektiertes Cross-Site Scripting (XSS)
Betroffenes Produkt: Microworld Technologies eScan Management Console
Betroffene Version: 14.0.1400.2281
Schweregrad: Mittel
Entdeckt von: Sahil Ojha
Offenlegungsdatum: 16. Mai 2023
In der Funktion Benutzer bearbeiten der Microworld Technologies eScan Management Console (Version 14.0.1400.2281) besteht eine Schwachstelle für reflektiertes Cross-Site Scripting (XSS). Die Anwendung bereinigt oder kodiert die vom Benutzer bereitgestellten Eingaben, die über den Parameter from in der URL übergeben werden, nicht ordnungsgemäß, bevor sie in der HTTP-Antwort zurückgespiegelt werden.
Ein nicht authentifizierter oder authentifizierter entfernter Angreifer, der einen angemeldeten Administrator dazu verleiten kann, einen präparierten Link anzuklicken, kann im Kontext der Browsersitzung des Opfers beliebiges JavaScript injizieren und ausführen. Dies kann zum Diebstahl von Sitzungscookies, zur Kontoübernahme, zum Sammeln von Anmeldedaten oder zu weiteren clientseitigen Angriffen führen.
| Feld | Details |
|---|---|
| Hersteller | Microworld Technologies |
| Produkt | eScan Management Console |
| Version | 14.0.1400.2281 |
| Komponente | editUserName-Endpunkt — from-URL-Parameter |
| Hersteller-Website | https://www.escanav.com |
| Software-Link | https://cl.escanav.com/ewconsole.dll |
| Plattform | Windows |
Der vom Endpunkt /ewconsole/ewconsole.dll/editUserName akzeptierte Parameter from wird ohne HTML-Kodierung oder Ausgabebereinigung direkt in den HTML-Antworttext zurückgespiegelt. Dadurch kann ein Angreifer aus dem HTML-Attributkontext ausbrechen und ein <script>-Tag oder einen anderen Event-Handler-Payload injizieren, der vom Browser sofort ausgeführt wird.
GET /ewconsole/ewconsole.dll/editUserName?usrid=<ID>&from=<PAYLOAD>&P=
Melden Sie sich mit gültigen Anmeldedaten an der eScan Management Console an.
Rufen Sie die folgende Basis-URL auf, um zu bestätigen, dass der Parameter from zurückgespiegelt wird:
https://cl.escanav.com/ewconsole/ewconsole.dll/editUserName?usrid=4&from=banner&P=
Ersetzen Sie den Wert von from durch den untenstehenden XSS-Payload und öffnen Sie die präparierte URL im authentifizierten Browser des Opfers:
https://cl.escanav.com/ewconsole/ewconsole.dll/editUserName?usrid=4&from="><script>alert(document.cookie)</script>banner&P=
Der Browser führt das injizierte Skript aus und zeigt ein Alert-Fenster mit dem Sitzungscookie an, wodurch die Schwachstelle bestätigt wird.

| Auswirkungskategorie | Beschreibung |
|---|---|
| Session-Hijacking | Ein Angreifer kann das Sitzungscookie des authentifizierten Benutzers stehlen und dessen Konto übernehmen. |
| Kontoübernahme | Mit Sitzungscookies auf Admin-Ebene kann die vollständige administrative Kontrolle über die Konsole erlangt werden. |
| Phishing | Injizierte Skripte können den Benutzer auf eine vom Angreifer gehostete Phishing-Seite umleiten. |
| Defacement | Der Angreifer kann den sichtbaren Inhalt der Seite für den betroffenen Benutzer manipulieren. |
| Malware-Auslieferung | Bösartige Skripte können verwendet werden, um im Browser stillschweigend weitere Payloads herunterzuladen oder auszuführen. |
Microworld Technologies sollte die folgenden Maßnahmen umsetzen:
<, >, ", ' und &. Dies allein verhindert, dass das injizierte Markup vom Browser interpretiert wird.from), anstatt zu versuchen, bestimmte Zeichen auf eine Denylist zu setzen, was leicht umgangen werden kann.Content-Security-Policy: default-src 'self'), um die Auswirkungen verbleibender XSS-Vektoren zu begrenzen.HttpOnly-Flag, um zu verhindern, dass JavaScript auf sie zugreifen kann, selbst wenn ein XSS-Payload ausgeführt wird.Diese Informationen werden ausschließlich zu Bildungs- und verantwortungsvollen Offenlegungszwecken bereitgestellt. Der Autor ist nicht für eine missbräuchliche Verwendung dieser Informationen verantwortlich. Holen Sie stets eine ordnungsgemäße Genehmigung ein, bevor Sie ein System testen, das Ihnen nicht gehört.