
24 de noviembre de 2023 — Se encontró una vulnerabilidad en TOTVS Fluig Platform 1.6.x/1.7.x/1.8.0/1.8.1. Ha sido calificada como problemática.
24 nov 2023 — Se encontró una vulnerabilidad en TOTVS Fluig Platform 1.6.x/1.7.x/1.8.0/1.8.1. Ha sido clasificada como problemática. https://nvd.nist.gov/vuln/detail/CVE-2023-6275
CVE-2023-6275 - Cross-Site Scripting reflejado en TOTVS Fluig Platform 1.6.X - 1.8.1 La plataforma TOTVS Fluig, en sus versiones desde 1.6.1.X hasta 1.8.1, es vulnerable a Cross-Site Scripting en los parámetros 'redirectUrl' y 'user' dentro del módulo 'mobileredir'.
Fluig es la plataforma de productividad y colaboración que se integra con el sistema ERP, desarrollada por la mayor empresa tecnológica de Brasil, TOTVS, y alojada en el servidor del cliente.
Versiones afectadas:
-- Fluig 1.6.X - Fluig 1.8.1 …
Vector de ataque https://fluig.host.com/mobileredir/openApp.jsp?redirectUrl=PAYLOAD
https://fluig.host.com/mobileredir/openApp.jsp?user=PAYLOAD
Payloads: https://fluig.host.com/mobileredir/openApp.jsp?redirectUrl="> https://fluig.host.com/mobileredir/openApp.jsp?user=">
ver también: https://vuldb.com/?id.246104 criterio: manipulación de argumento > La debilidad fue compartida el 24/11/2023. Esta vulnerabilidad está gestionada como CVE-2023-6275. La explotación exitosa requiere la interacción del usuario (la víctima). Se conocen los detalles técnicos, así como un exploit público. El proyecto MITRE ATT&CK declara la técnica de ataque como T1059.007.