
CVE-2020-27358 y CVE-2020-27359
Pasos de explotación para CVE-2020-27358 y CVE-2020-27359
Se descubrió un problema en REDCap 8.11.6 hasta 9.x anteriores a 10. La función CSV del messenger (que permite a los usuarios exportar sus hilos de conversación como CSV) permite a usuarios no privilegiados exportar los hilos de conversación de otros usuarios cambiando el parámetro thread_id en la solicitud al endpoint Messenger/messenger_download_csv.php?title=Hey&thread_id={THREAD_ID}.
Un problema de cross-site scripting (XSS) en REDCap 8.11.6 hasta 9.x anteriores a 10 permite a los atacantes inyectar JavaScript o HTML arbitrario en la función Messenger. Se descubrió que el nombre de archivo de la imagen o archivo adjunto en un mensaje podía utilizarse para realizar este ataque XSS. Un usuario podía crear un mensaje y enviarlo a cualquier persona en la plataforma, incluidos los administradores. El payload XSS se ejecutaría en la otra cuenta sin interacción del usuario en varias páginas.
\"><svg/onload=alert(document.domain)>Puede enviar el payload XSS a cualquier usuario de la plataforma y se ejecutará sin interacción.