
Prueba de concepto de explotación para una vulnerabilidad de cross-site scripting (XSS) almacenado en el macro HTML Include and Replace para Confluence Server, que permite el secuestro de sesión mediante páginas HTML maliciosas.
(FAB-2019-00156) Vulnerabilidad descubierta por mí CVE-2019-15053
Aviso: advisory.txt
Advisory ID..........: FAB-2019-00156
Product..............: HTML Include and replace macro
Manufacturer.........: The Plugin People
Affected Version(s)..: 1.4.2 and before
Tested Version(s)....: 1.4.2
Vulnerability Type...: Cross-Site Scripting (CWE-79)
Risk Level...........: Medium
CVSS v3.0............: 6.8
Vektor String........: CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:L/A:L/E:F/RL:W
Vendor Homepage......: https://thepluginpeople.atlassian.net/
Software Link........: https://marketplace.atlassian.com/apps/4885/html-include-and-replace-macro
Solution Status......: Reported
Manufacturer Informed: 2019-08-13
Solution Date........: 2019-08-14
Public Disclosure....: 2019-08-14
CVE Reference........: CVE-2019-15053
Author of Advisory...: Francesco Emanuel Bennici, FABMation GmbH
Esta vulnerabilidad de seguridad fue encontrada por de FABMation GmbH.
El plugin HTML Include and replace macro para Confluence Server añade la posibilidad de "importar" sitios HTML externos dentro de un sitio de Confluence. El plugin/ macro proporciona una funcionalidad para deshabilitar JavaScript (y/o) estilos (CSS).
Un atacante puede preparar una página HTML para ejecutar código JavaScript en Confluence
incluso si "includeScripts" está establecido en false.
Habilitar o deshabilitar "includeStyles" no afecta a la funcionalidad del exploit.
Un PoC/ exploit funcional se puede encontrar en poc/.
Sube los archivos a un servidor de acceso público e incluye el index.html en
una página de Confluence (y deshabilita JavaScript).
Ahora puedes compartir la página de Confluence con (p. ej.) un administrador del sistema y,
si accede al sitio, puedes secuestrar/"copiar" su sesión.