
Avis : XSS réfléchi dans Cute Editor 6.4 via le paramètre « Theme » dans colorpicker_more.aspx
Identifiant CVE : CVE-2021-3030 Statut : Réservé par le programme CVE (MITRE) le 2021-01-06. Aucun enregistrement public n'a jamais été publié pour cet identifiant — ce document est la référence publique requise pour compléter cette publication. Type de vulnérabilité : Cross-Site Scripting (XSS), réfléchi — CWE-79 Découvreur : Athos Nogueira Gonzaga Éditeur : CuteSoft (Cute Editor pour ASP.NET) — https://cutesoft.net/ Version affectée : Cute Editor 6.4 (la seule version testée ; les autres versions n'ont pas été vérifiées et peuvent ou non être affectées)
Cute Editor pour ASP.NET 6.4 est vulnérable à un cross-site scripting réfléchi causé par une validation
inappropriée du paramètre GET Theme dans colorpicker_more.aspx. Un attaquant distant non authentifié
peut concevoir une URL qui, une fois ouverte par une victime dans une session de navigateur authentifiée
sur un site exécutant le composant vulnérable, exécute du JavaScript arbitraire dans le contexte de sécurité
de ce site.
/CuteSoft_Client/CuteEditor/Dialogs/colorpicker_more.aspx
Paramètre : Theme
Payload (tel que soumis) :
%27%20%20onmouseover=alert(document.domain)%20alt=%27
Une fois décodé en URL, le payload est :
' onmouseover=alert(document.domain) alt='
Exemple de requête :
GET /CuteSoft_Client/CuteEditor/Dialogs/colorpicker_more.aspx?Theme=%27%20%20onmouseover=alert(document.domain)%20alt=%27 HTTP/1.1
Host: <hôte-vulnérable>
La valeur Theme non assainie est reflétée dans un contexte d'attribut HTML sur la page résultante.
Le gestionnaire d'événements onmouseover injecté se déclenche lorsque la victime interagit avec l'élément
affecté, exécutant alert(document.domain) — dans une véritable attaque, cela serait remplacé
par un payload visant à exfiltrer les cookies de session, falsifier l'interface utilisateur de la page, ou pivoter vers
d'autres attaques côté client contre la session authentifiée.
Impact: Information Disclosure = true.| Date | Événement |
|---|---|
| 2021-01-06 | Vulnérabilité signalée au programme CVE ([email protected]) ; CVE-2021-3030 attribué/réservé le même jour. |
| 2021 (entre l'attribution et le suivi ci-dessous) | Éditeur (CuteSoft) contacté directement par le découvreur ; aucune réponse reçue. |
| 2022-01-27 | Le découvreur a relancé le programme CVE, signalant l'absence de réponse de l'éditeur et demandant que la divulgation/publication soit effectuée. |
| 2026-04-08 | Le découvreur a relancé une nouvelle fois, notant que l'identifiant CVE n'avait toujours aucun enregistrement public ni aucun crédit associé à son nom. |
| 2026-09-05 | Vérification indépendante (cette revue) confirme que l'enregistrement n'a jamais été publié : l'API CVE Services renvoie CVE_RECORD_DNE pour CVE-2021-3030, et l'identifiant n'apparaît pas dans la NVD ni dans aucune recherche CVE publique. Aucune divulgation publique non liée de ce bug spécifique n'existe non plus — il s'agit d'un problème distinct des autres CVE CuteEditor sans rapport (par ex. CVE-2012-2985 / VU#247235, un bug différent dans InsertDocument.aspx ; et CVE-2020-24903, un rapport Bugtraq de 2016 sans rapport). Ce document est publié pour fournir la référence publique manquante. |
Un identifiant CVE réservé directement par MITRE (comme celui-ci l'a été, via [email protected], avant la
délégation complète aux CNA par éditeur) nécessite une référence publique — un compte-rendu publié, un avis, ou une
preuve de divulgation — avant que MITRE ne remplisse l'enregistrement et ne le fasse passer de RESERVED à
PUBLISHED. Le champ de référence du rapport original pointait uniquement vers le forum d'assistance général de l'éditeur
(https://cutesoft.net/forums/17/ShowForum.aspx), et non vers un avis public dédié
décrivant ce bug spécifique — ce qui explique probablement pourquoi l'enregistrement n'a jamais été finalisé. Ce
dépôt est cette référence publique manquante.
L'éditeur a été contacté directement et n'a pas répondu. À la date de cette publication (plus de 5 ans après le rapport et la tentative de contact avec l'éditeur), aucune correction ni déclaration de l'éditeur n'est connue. Aucune version plus récente de Cute Editor n'a été vérifiée contre ce problème spécifique.
Découvert et signalé par Athos Nogueira Gonzaga.