
MAL-012: Cross-Site Scripting Reflejado en la Consola de Administración que conduce a Ejecución Remota de Código en Payara Server
Se encontró un ataque de Cross-Site Scripting (XSS) reflejado en la Consola de Administración de Payara. Al convencer a un usuario administrador de que acceda a la URL maliciosa y haga clic en el botón “Choose File”, un atacante puede ejecutar código JavaScript arbitrario, haciéndose pasar por el usuario y aprovechando las funcionalidades de administración con fines maliciosos.
Debido a que el XSS se encuentra en la Consola de Administración de Payara, un atacante puede usarlo para realizar solicitudes arbitrarias que aprovechen las funcionalidades de administración (por ejemplo, cadenas de conexión H2, despliegue de aplicaciones web, etc.) con el fin de obtener ejecución remota de código (RCE).
No me molesté en solicitar un CVE para un XSS reflejado de 2022, pero, como me resulta bastante atractivo el script JS basado en "fetch" asíncrono que conduce a RCE y el truco HTML del " target="_blank" ", he decidido publicar este writeup. Espero que te resulte útil/entretenido.
Esta vulnerabilidad requiere:
Más detalles y el proceso de explotación se pueden encontrar en este PDF.