
Cross-Site Scripting (XSS) almacenado conduce a una escalada de privilegios en el portal de redes sociales SilverPeas.
Descripción: En Mes Agendas, un usuario puede crear nuevos eventos y añadirlos a su calendario. Además, los usuarios pueden invitar a otros del mismo dominio, incluidos administradores, a estos eventos. Un usuario estándar puede inyectar un payload XSS en los campos "Titre" y "Description" al crear un evento y luego añadir al administrador o a cualquier usuario al evento. Cuando el usuario invitado (víctima) ve su propio perfil, el payload se ejecutará en su lado, incluso si no hace clic en el evento.
Versiones afectadas: <= 6.3.5
Versión corregida: 6.3.5
Investigador: Tonee Marqus con Phronesis Security (https://www.phronesissecurity.com/)
Corrección aplicada: https://github.com/Silverpeas/Silverpeas-Core/pull/1346
Enlaces relacionados:
Inicie sesión como cualquier usuario y cree un nuevo evento (agenda) en "mes agendas". Dentro de los campos "Titre" y "Description", coloque los siguientes payloads XSS:
<script>alert("XSS-Titre")</script>
Y
<script>alert("XSS-Description")</script>

Añada a otro usuario como participante; por ejemplo, aquí se añadió a un administrador.
Guarde el evento:

Inicie sesión en la cuenta de administrador y haga clic en el botón de administrador en la parte superior izquierda para entrar en el perfil de administrador; en cuanto haga clic, aparecerá la alerta XSS para "Titre".
Si hace clic en Aceptar, el otro payload XSS también aparecerá para "description".

Además, el payload XSS puede activarse en muchos otros lugares, por ejemplo, al hacer clic en el evento desde el calendario:
O desde Mon profile → Mur
Finalmente, desde Fil d'informations:
