
SherlockIM Chatbot XSS
SherlockIM ChatBot XSS
[Vorgeschlagene Beschreibung]: SherlockIM ist anfällig für persistentes XSS.
[Zusätzliche Informationen]: SherlockIM – Plattform zur Verwaltung aller Arten von Gesprächen mit Kunden.
Ein Brief wurde an den Anbieter bezüglich der Schwachstelle gesendet.
[Angriffsvektoren]: Angreifer lädt eine schadhafte HTML-Datei über den Chatbot hoch. Die schadhafte Datei wird in der Kundensubdomain geladen (jeder Kunde hat eine eindeutige Subdomain in der sherlockcrm-Domain). Der schadhafte Code in der hochgeladenen Datei wird erfolgreich in „customer.sherlockcrm.ru" ausgeführt. Der Link zur hochgeladenen Datei wird über den Chatbot preisgegeben und hat das folgende Format: https://customer.sherlockcrm.ru/api/Files/Attachment/unique_ID.html. Der Link ist gültig, bis er manuell gelöscht wird. Der Angreifer kann Helpdesk-Mitarbeiter angreifen.
[Entdeckt von]: Alexander Semenenko
[Proof of Concept]:
