
Divulgation technique pour CVE-2024-28784 — une vulnérabilité XSS stockée dans IBM QRadar SIEM 7.5.0 UpdatePackage 7. Le problème affecte le composant Rule Wizard et permet une injection persistante de JavaScript via des expressions régulières malformées. Inclut PoC, analyse d'impact et conseils d'atténuation.
Une vulnérabilité de cross-site scripting (XSS) stocké existe dans le composant Assistant de règles de QRadar SIEM. Le problème réside dans la désinfection incorrecte des entrées contrôlées par l'utilisateur dans le bloc logique « expression régulière ». Une entrée malveillante contenant du HTML/JavaScript non échappé peut être stockée puis exécutée dans le contexte du navigateur d'autres utilisateurs authentifiés.
Offense → Rules → Actions → New Event Rule
"><script>alert(alert('XSS'))</script>


Cette vulnérabilité XSS permet à un attaquant de :
| Date | Événement |
|---|---|
| 2024-03-18 | Vulnérabilité découverte |
| 2024-03-18 | Signalée à IBM via HackerOne |
| 2024-04-02 | CVE-2024-28784 attribué |
Cette recherche a été menée conformément aux directives éthiques et dans le cadre d'un processus de divulgation responsable. Aucun système de production n'a été affecté. Cette publication est uniquement destinée à des fins éducatives et défensives.