Vulnerabilidad de Cross Site Scripting almacenado en Microweber <= 2.0.9
Resumen :
Una vulnerabilidad de Cross Site Scripting almacenado en Microweber v.2.0.9 permite a un atacante remoto ejecutar código arbitrario mediante la función de crear nueva copia de seguridad en el endpoint /admin/module/view?type=admin__backup
Autenticar la aplicación con privilegios administrativos
Ir al endpoint /admin/module/view?type=admin__backup y hacer clic en "Create New Backup"
Seleccionar cualquier opción entre "Content backup", "Custom backup" o "Full backup", ya que cualquiera de ellas puede usarse para desencadenar la inyección de JavaScript (si se selecciona "Custom backup", asegurarse de marcar "Include media files" en la página siguiente)
Iniciar la copia de seguridad y descargar el archivo .zip recién generado
Abrir el archivo zip e insertar un nuevo archivo llamado .jpg en /media/default/
Volver al endpoint /admin/module/view?type=admin__backup y hacer clic en
"Upload file"
Subir el archivo zip modificado
Después de la subida, en la sección "ACTIONS" del archivo recién subido, hacer clic en "Restore"
Seleccionar cualquier opción entre "Delete all website content & restore", "Overwrite the website content from backup" o "Try to overwrite content by Names & Titles", ya que todos los campos pueden usarse para desencadenar la inyección de JavaScript.
Después de la subida, ir al endpoint /admin/module/view?type=files o /admin/settings?group=files para desencadenar la inyección de JavaScript.
Componentes afectados :
/admin/module/view?type=files
/admin/settings?group=files
Impacto :
Un atacante podría ejecutar código JavaScript en el navegador de la víctima, obteniendo información o forzando al usuario a acceder a sitios web maliciosos, por ejemplo.