Vulnerabilidad XSS en Ferozo Webmail a través de Subida de Archivos (CVE-2024-33231)
Descripción
La versión 1.1 de Ferozo Webmail es vulnerable a Cross-Site Scripting (XSS) mediante la funcionalidad de subida de archivos. Un atacante puede explotar esta vulnerabilidad subiendo un archivo especialmente diseñado que contenga código JavaScript malicioso. Cuando el archivo es procesado o visualizado dentro de la aplicación, el script incrustado se ejecuta en la sesión de la víctima, pudiendo provocar:
- Secuestro de Sesión
- Acciones No Autorizadas
- Robo de Información Sensible
Esta vulnerabilidad surge debido a una insuficiente sanitización y validación de los metadatos y el contenido del archivo durante el proceso de subida, lo que permite a usuarios maliciosos inyectar scripts no autorizados y comprometer la seguridad de la plataforma de webmail.
Complejidad del Ataque
Privilegios Requeridos
- Bajos (Se requiere un usuario autenticado para subir un archivo.)
Interacción del Usuario
- Requerida (Un usuario o administrador debe interactuar con el archivo subido o abrirlo.)
Componentes Afectados
- Funcionalidad de Subida de Archivos: La vulnerabilidad reside en la funcionalidad de subida de archivos, donde una sanitización y validación inadecuadas provocan la ejecución de código JavaScript malicioso en el navegador de cualquier usuario que interactúe con el archivo subido.
Impacto
- Ejecución de Scripts No Autorizados: La vulnerabilidad XSS permite la ejecución de código JavaScript malicioso dentro de la sesión del usuario.
- Secuestro de Sesión y Robo de Credenciales: Los atacantes pueden secuestrar sesiones de usuario, robar información sensible o realizar acciones no autorizadas bajo la sesión de la víctima.
Remedio
- Validación y Sanitización de Entradas: Validar y sanitizar adecuadamente todos los metadatos y el contenido de los archivos durante el proceso de subida.
- Restricción de Tipos de Archivo: Limitar los tipos de archivos que se pueden subir para evitar la ejecución de scripts incrustados.
- Medidas de Seguridad: Implementar controles de seguridad adicionales para garantizar que los archivos subidos sean manejados correctamente y no ejecuten scripts no autorizados.
CVE-2024-33231
Reportado por [Facundo Fernandez / Investigador de Seguridad]