
Divulgación pública de varias vulnerabilidades XSS almacenado en el Sensaphone WEB600 (CVE-2024-55040)
A mediados de septiembre de 2024, identifiqué varios problemas de seguridad de severidad media a baja en el Sensaphone Web600 Monitoring System, incluyendo vulnerabilidades de cross-site scripting (XSS) almacenado en las opciones de Configuración, Perfil y Zonas del sistema. Los atacantes remotos autenticados pueden explotar la falla para inyectar payloads arbitrarios de JavaScript en una variedad de elementos del panel de control (dashboard) de Web600. La severidad de los problemas es limitada; sin embargo, permitiría a usuarios con menores privilegios robar tokens de sesión de cuentas administrativas, aumentar efectivamente su acceso al sistema y realizar modificaciones no autorizadas. La vulnerabilidad fue probada en la versión de firmware v.1.6.5.H de Sensaphone Web600. En octubre, Sensaphone confirmó que estaba al tanto de las vulnerabilidades. No respondieron a las consultas sobre si se publicaría un parche y señalaron que se recomienda ejecutar el producto en redes privadas, lo que reduce el riesgo de explotación.
Cronología de la divulgación
El sistema de monitoreo Web600 es vulnerable a varias vulnerabilidades de XSS almacenado a través de las opciones de configuración del dispositivo. Específicamente, los atacantes remotos autenticados pueden inyectar payloads arbitrarios de JavaScript en los campos de nombre, descripción y ubicación de la configuración del sistema. Los atacantes pueden explotar la vulnerabilidad mediante solicitudes GET manipuladas a /@.xml, colocando payloads en los parámetros g7200, g7300 y g7300, que representan el nombre, la descripción y la ubicación, respectivamente. Los payloads se ejecutan en cada sección del servidor Web600, como en las secciones Resumen, Configuración, Zonas, Salidas, Perfiles e Historial. La siguiente prueba de concepto utiliza el payload codificado en URL .

El sistema de monitoreo Web600 es vulnerable a vulnerabilidades de XSS almacenado a través de las opciones de perfil del dispositivo. Específicamente, los atacantes remotos autenticados pueden inyectar payloads arbitrarios de JavaScript mediante solicitudes GET manipuladas a /@.xml, colocando payloads en el parámetro g4601 que representa el nombre del perfil del usuario. El payload se ejecuta en la página de Perfil. La siguiente prueba de concepto utiliza el payload codificado en URL .

El sistema de monitoreo Web600 es vulnerable a vulnerabilidades de XSS almacenado a través de las opciones de Zona. Específicamente, los atacantes remotos autenticados pueden inyectar payloads arbitrarios de JavaScript mediante solicitudes GET manipuladas a /@.xml, colocando el payload en el parámetro g1F02 que representa el nombre de la Zona. Los payloads se ejecutarán en la página principal de resumen y en la página de configuración de Zonas. La siguiente POC utiliza el payload codificado en URL .
