
[Descripción sugerida]: Blinger.io v.1.0.2519 es vulnerable a XSS ciego/persistente.
[Información adicional]: Blinger.io - es una plataforma utilizada por clientes globales como FxPro, Alfa Bank, OneTwoTrip, Ivi, KupiVIP Group, Belavia, Wargaming, Yandex,
OZON, TCS Group Holding y otros. Realizar este ataque permite a los delincuentes recopilar información crítica sobre los clientes de las empresas objetivo y se convierte en el punto de partida de muchos otros vectores de ataque. Un atacante puede enviar código JavaScript arbitrario a través de canales de comunicación integrados, como Telegram, WhatsApp, Viber, Skype, Facebook, etc. El código se ejecuta en los siguientes paneles:
[Tipo de vulnerabilidad]: Cross Site Scripting (XSS)
[Proveedor del producto]: https://blinger.io/
Se envió una carta al proveedor sobre la vulnerabilidad. La vulnerabilidad fue confirmada por el proveedor.
[Componente afectado]:
https://app.blinger.io/conversations/all
https://app.blinger.io/conversations/inbox
https://app.blinger.io/conversations/unassigned
https://app.blinger.io/conversations/closed
[Base de código del producto afectado]: Blinger Omnichannel helpdesk para atención al cliente y ventas - v.1.0.2519
[Tipo de ataque]: Remoto
[Impacto de denegación de servicio]: Falso
[Impacto de divulgación de información]: Verdadero
[Vectores de ataque]:
El atacante envía código JavaScript malicioso a través de canales de comunicación integrados en la página web del cliente. El código JavaScript transmitido se ejecutará en el panel de administración del servicio de Help Desk, lo que permite al atacante robar la cookie de sesión, realizar ataques de phishing, recopilar información crítica sobre los clientes de la empresa, etc.
[Descubierto por]: Alexander Semenenko, Luka Safonov.
[Referencia]
https://blinger.io/
https://help.blinger.io/changelog
[Prueba de concepto]:
Ejecución de código malicioso y reflejo en https://xsshunter.com/:
