¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!
CVE-2024-28784 — Divulgación técnica de CVE-2024-28784 — una vulnerabilidad XSS almacenada en IBM QRadar SIEM 7.5.0 UpdatePackage 7. El problema afecta al componente Rule Wizard y permite la inyección persistente de JavaScript mediante expresiones regulares malformadas. Incluye PoC, análisis de impacto y consejos de mitigación. | Kitploit
Divulgación técnica de CVE-2024-28784 — una vulnerabilidad XSS almacenada en IBM QRadar SIEM 7.5.0 UpdatePackage 7. El problema afecta al componente Rule Wizard y permite la inyección persistente de JavaScript mediante expresiones regulares malformadas. Incluye PoC, análisis de impacto y consejos de mitigación.
Compartir
CVE-2024-28784 — XSS almacenado en el Asistente de Reglas de IBM QRadar SIEM
🛠 Información del Producto
Vendedor: IBM
Producto: IBM Security QRadar SIEM
Versión afectada: 7.5.0 UpdatePackage 7 (Build 20230822112654)
Componente: Asistente de Reglas (Bloque de Lógica de Expresiones Regulares)
Existe una vulnerabilidad de cross-site scripting (XSS) almacenado en el componente Asistente de Reglas de QRadar SIEM. El problema radica en la sanitización inadecuada de la entrada controlada por el usuario dentro del bloque de lógica de "expresión regular". La entrada maliciosa que contiene HTML/JavaScript sin escapar puede almacenarse y ejecutarse más tarde en el contexto del navegador de otros usuarios autenticados.
📋 Pasos para Reproducir
Inicie sesión en QRadar SIEM con una cuenta de usuario que tenga permisos de creación/edición de reglas.
Agregue un bloque de condición: "cuando cualquiera de estas propiedades coincida con esta expresión regular" .
Seleccione cualquier propiedad.
En la entrada "esta expresión regular", ingrese el siguiente payload:
root@kitploit:~
"><script>alert(alert('XSS'))</script>
Haga clic en Enviar.
Vuelva a abrir el bloque de reglas; el payload malicioso persiste y se activa al interactuar o cargar.
🔐 Requisitos de Acceso
Autenticación: Sí
Privilegios: Cualquier usuario con acceso a la creación/edición de reglas
⚙️ Detalles Técnicos
Tipo de Vulnerabilidad: Cross-site Scripting Almacenado (XSS)
Vector: Interfaz Web → Asistente de Reglas
Punto de Inyección: Campo de Expresión Regular
Persistencia: Almacenado en la configuración y se activa al visualizar
Error de Seguridad: Sanitización incorrecta de entrada y reflejo en contexto HTML
⚠️ Impacto
Esta vulnerabilidad XSS permite a un atacante:
Ejecutar JavaScript arbitrario en la sesión del navegador de otro usuario
Realizar secuestro de sesión o robo de tokens
Robar datos sensibles de usuarios autenticados
Suplantar usuarios o escalar privilegios (si usuarios privilegiados activan el payload)
Redirigir a las víctimas a dominios de phishing o maliciosos
🧪 Notas de Explotación
La explotación no es trivial, requiere que un atacante inyecte el payload y que una víctima interactúe con la interfaz de reglas infectada.
El ataque no requiere ingeniería social si los usuarios interactúan frecuentemente con reglas guardadas.
🏁 Cronología
Fecha
Evento
2024-03-18
Vulnerabilidad descubierta
2024-03-18
Reportado a IBM a través de HackerOne
2024-04-02
CVE-2024-28784 asignado
📄 Descargo de Responsabilidad
Esta investigación se realizó bajo pautas éticas y en un proceso de divulgación responsable. No se dañaron sistemas de producción. Esta publicación es solo con fines educativos y defensivos.
👤 Autor
Rodrigo Hormazábal
Investigador de Seguridad — Automatización SOAR y SIEM
🔗 LinkedIn
🧑💻 GitHub
🐙 HackerOne