Snipe-IT Version v6.0.2
Explication de la vulnérabilité :
Une vulnérabilité de téléchargement arbitraire de fichier dans le composant de mise à jour des paramètres de marque (Update Branding Settings) de Snipe-IT v6.0.2 permet aux attaquants d'exécuter du code arbitraire via un fichier malveillant.
Vecteurs d'attaque :
- Nous avons trouvé une vulnérabilité de téléchargement de fichier, lorsque nous téléchargeons un fichier malveillant sur la page des paramètres de marque (Update Branding Settings).
Charge utile :
https://github.com/bypazs/GrimTheRipper/blob/main/GrimTheRipperTeam.svg
Testé sur :
- Snipe-IT Version v6.0.2
- Google Chrome Version 102.0.5005.61 (Build officiel) (64 bits)
Composant affecté :
- Affecté sur la page des paramètres de marque (Branding Settings), onglet favicon (http:///uploads/malicious_file.svg)
Étapes de l'attaque :
- Connectez-vous à l'application cible avec des privilèges d'administrateur.
- Cliquez sur l'icône d'engrenage dans le coin supérieur droit.
- Sélectionnez le menu « Branding ».
- Sous Favicon, cliquez sur « Select File ».
- Parcourez le fichier où nous avons préparé la charge utile XSS.
- Cliquez sur « Save ».
- Après avoir trouvé un message de succès, sélectionnez à nouveau le menu « Branding ».
- Faites un clic droit et sélectionnez « Ouvrir l'image dans un nouvel onglet » ; cela montrera que la charge utile XSS a été exécutée.
Découvreur :
:shipit: Grim The Ripper Team par SOSECURE Thaïlande
Medium :
Calendrier de divulgation :
- 2022–05–27 : Vulnérabilité découverte.
- 2022–05–27 : Vulnérabilité signalée à la société MITRE.
- 2022–05–27 : Divulgation publique de la vulnérabilité.
- 2022–07–08 : CVE a été réservé.
Références :
- https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-34963
- https://github.com/bypazs/CVE-2022-32060
- https://snipeitapp.com
- https://github.com/snipe/snipe-it/releases/tag/v6.0.2