
Proof-of-Concept für CVE-2020-16270: eine gespeicherte/reflektierte XSS-Schwachstelle in OLIMPOKS unter 3.3.39, die es entfernten Angreifern ermöglicht, bösartiges JavaScript über den Parameter Auth/Admin ErrorMessage einzuschleusen.
[Vorgeschlagene Beschreibung]: OLIMPOKS unter 3.3.39 ermöglicht Auth/Admin ErrorMessage XSS.
Ein entfernter Angreifer kann die entdeckte Schwachstelle nutzen, um bösartige JavaScript-Payloads in die Browser des Opfers im Kontext anfälliger Anwendungen einzuschleusen. Der ausgeführte Code kann verwendet werden, um Administrator-Cookies zu stehlen, den HTML-Inhalt der Zielanwendung zu beeinflussen und Phishing-Angriffe durchzuführen. Die anfällige Anwendung wird in mehr als 3000 Organisationen in verschiedenen Branchen von Einzelhandel bis Industrie eingesetzt.
[Zusätzliche Informationen]:
Ein Brief wurde an den Anbieter über die Schwachstelle gesendet. Die Schwachstelle wurde vom Anbieter bestätigt.
Die Schwachstelle wurde von einer Regierungsbehörde bestätigt: https://bdu.fstec.ru/vul/2020-04623
[Schwachstellentyp]: Cross Site Scripting (XSS)
[Produktanbieter]: olimpoks.ru
[Betroffene Produktcodebasis]: Online-Olimpoks-System unter 3.3.39.
[Angriffstyp]: Remote
[Auswirkung Denial of Service]: False
[Auswirkung Informationsoffenlegung]: True
[Angriffsvektoren]: Anfällige URL und Parameter: http://olimpoks.TARGET-HOST:9001/Auth/Admin?ErrorMessage=bb%27);alert(1);//
[Entdeckt von]: Alexander Semenenko, Luka Safonov, Sergey Zelensky
[Proof of Concept]:
