CVE-2025-55287-POC
El Cross-Site Scripting Almacenado autenticado (XSS) en la aplicación Genealogy anterior a 4.4.0 permite la ejecución arbitraria de JavaScript y la escalada de privilegios desde el rol Editor+ a Administrador.
Resumen
- Tipo de vulnerabilidad: Cross-Site Scripting Almacenado (CWE-79)
- Componente afectado: 'Person' nombre y apellido.
- Versiones afectadas: Todas las versiones anteriores a 4.4.0
- Impacto: Ejecución persistente de JavaScript suministrado por el atacante en los navegadores de las víctimas; secuestro de sesión, CSRF mediante DOM, redress de la interfaz de usuario, robo de credenciales o acciones arbitrarias como la víctima.
- Vector de ataque: Autenticado (cualquier rol con creación de nuevas personas - editor+)
Explotación
Causa raíz: saneamiento/codificación inadecuados en el lado del servidor del nombre y apellido de la persona tras la eliminación exitosa de la persona afectada por un usuario con mayores privilegios.
PoC:
- Autentícate en la aplicación (rol editor+).
- Crea una nueva persona (no es necesario que esté asignada a ninguna familia).
- Incluye el JavaScript como nombre o apellido de la persona añadida:
<script src='yourserver/poc.js'></script>
- Edita el poc.js con tu dirección de correo electrónico en el marcador de posición.
- Una vez que un usuario privilegiado intente eliminar a la persona recién añadida, recibirás una invitación a la plataforma en la dirección de correo electrónico proporcionada con el rol de Administrador.