
Exploit de prueba de concepto para XSS almacenado y permisos inseguros en Collabora CODE <= 4.2.2 a través de la API Vereign WOPI, que permite el secuestro de cuentas y el robo de almacenamiento local.
Collabora CODE <= 4.2.2 - XSS almacenado y permisos inseguros en la API WOPI de Vereign (secuestro de cuenta) - 4.2.2
Versiones afectadas: Collabora CODE <= 4.2.2
Requisitos de explotación: La interfaz de la API /wopi/ de Vereign debe ser accesible utilizando el token generado proporcionado, que es la configuración predeterminada.
La interfaz de la API WOPI desarrollada por Vereign (www.verign.com) e integrada en el paquete principal de Collabora CODE (https://www.collaboraoffice.com/code/) es propensa a un ataque XSS y a permisos de acceso a archivos inseguros. Después de subir un documento con un archivo HTML arbitrario, es posible robar los datos del almacenamiento local (localStorage) proporcionando un enlace especialmente diseñado con una redirección XSS a una víctima.
PoC:
Sube un archivo de documento que contenga código JavaScript e intercepta la solicitud a través de Burp (o cualquier otro proxy de intercepción). Coloca contenido HTML dentro del archivo, que contenga un formulario HTML y un JavaScript que envíe cookies y datos de usuario del almacenamiento local a un dominio de terceros
Accede al documento a través de la aplicación web y obtén el token de acceso al documento mediante la respuesta de la API en el endpoint /wopi/getAccessToken
Envía el enlace HTML malicioso a la víctima, puedes incluirlo en un iframe o en la firma de un foro:
<a href=https://target.com/wopi/files/10/contents?access_token=<token> >Click here</a>