
Proof-of-Concept für eine blinde/persistente XSS-Schwachstelle im Blinger.io Helpdesk, die Fernzugriff auf Sitzungen und Datensammlung über integrierte Kommunikationskanäle ermöglicht.
[Vorgeschlagene Beschreibung]: Blinger.io v.1.0.2519 ist anfällig für Blind/Persistent XSS.
[Zusätzliche Informationen]: Blinger.io ist eine Plattform, die von globalen Kunden wie FxPro, Alfa Bank, OneTwoTrip, Ivi, KupiVIP Group, Belavia, Wargaming, Yandex, OZON, TCS Group Holding und anderen genutzt wird. Die Durchführung dieses Angriffs ermöglicht es Kriminellen, kritische Informationen über Kunden der Zielunternehmen zu sammeln und wird zum Ausgangspunkt für viele andere Angriffsvektoren. Ein Angreifer kann über integrierte Kommunikationskanäle wie Telegram, WhatsApp, Viber, Skype, Facebook usw. beliebigen JavaScript-Code senden. Der Code wird in den folgenden Bereichen ausgeführt:
[Schwachstellentyp]: Cross-Site-Scripting (XSS)
[Anbieter des Produkts]: https://blinger.io/
Ein Brief wurde an den Anbieter bezüglich der Schwachstelle gesendet. Die Schwachstelle wurde vom Anbieter bestätigt.
[Betroffene Komponente]:
https://app.blinger.io/conversations/all
https://app.blinger.io/conversations/inbox
https://app.blinger.io/conversations/unassigned
https://app.blinger.io/conversations/closed
[Betroffene Produktcodebasis]: Blinger Omnichannel helpdesk for customer support & sales - v.1.0.2519
[Angriffstyp]: Remote
[Auswirkungen Denial of Service]: False
[Auswirkungen Informationsoffenlegung]: True
[Angriffsvektoren]:
Der Angreifer sendet bösartigen JavaScript-Code über in die Kundenseite integrierte Kommunikationskanäle. Der übertragene JavaScript-Code wird im Administrationspanel des Helpdesk-Dienstes ausgeführt, wodurch der Angreifer Sitzungscookies stehlen, Phishing-Angriffe durchführen, kritische Informationen über Kunden des Unternehmens sammeln usw. kann.
[Entdeckt von]: Alexander Semenenko, Luka Safonov.
[Referenz]
https://blinger.io/
https://help.blinger.io/changelog
[Proof of Concept]:
Ausführung von bösartigem Code und Spiegelung in https://xsshunter.com/:
