
Gespeichertes Cross-Side Scripting (XSS) führt zu Privilegienerweiterung im Social-Networking-Portal SilverPeas
Beschreibung: In Mes Agendas kann ein Benutzer neue Ereignisse erstellen und zu seinem Kalender hinzufügen. Darüber hinaus können Benutzer andere aus derselben Domäne, einschließlich Administratoren, zu diesen Ereignissen einladen. Ein normaler Benutzer kann beim Erstellen eines Ereignisses einen XSS-Payload in die Felder „Titre“ und „Description“ injizieren und dann den Administrator oder einen beliebigen Benutzer zu dem Ereignis hinzufügen. Wenn der eingeladene Benutzer (Opfer) sein eigenes Profil ansieht, wird der Payload auf seiner Seite ausgeführt, selbst wenn er nicht auf das Ereignis klickt.
Betroffene Versionen: <= 6.3.5
Behobene Version: 6.3.5
Forscher: Tonee Marqus von Phronesis Security (https://www.phronesissecurity.com/)
Angewendeter Fix: https://github.com/Silverpeas/Silverpeas-Core/pull/1346
Verwandte Links:
Melden Sie sich als ein beliebiger Benutzer an und erstellen Sie ein neues Ereignis (Agenda) in den Mes Agendas. Fügen Sie in die Felder „Titre“ und „Description“ die folgenden XSS-Payloads ein:
<script>alert("XSS-Titre")</script>
Und
<script>alert("XSS-Description")</script>

Fügen Sie einen weiteren Benutzer als Teilnehmer hinzu, zum Beispiel wurde hier ein Administrator hinzugefügt.
Speichern Sie das Ereignis:

Melden Sie sich am Administratorkonto an und klicken Sie auf die Administrator-Schaltfläche oben links, um das Administratorprofil aufzurufen. Sobald Sie klicken, wird der XSS-Alarm für „Titre“ angezeigt.
Wenn Sie auf OK klicken, wird auch der andere XSS-Payload für „Description“ angezeigt.

Darüber hinaus kann der XSS-Payload an vielen anderen Stellen ausgelöst werden, zum Beispiel beim Klicken auf das Ereignis aus dem Kalender:
Oder von Mon profile → Mur
Schließlich von Fil d'informations:
