
Cross-Site Scripting reflété dans le flux d'importation CSV de Snipe-IT
Snipe-IT est un système de gestion d'actifs informatique gratuit et open-source (FOSS) construit sur Laravel. Il offre le suivi des actifs matériels, la gestion des licences logicielles, les accessoires et les fonctionnalités d'inventaire des consommables pour les équipes d'exploitation informatique. Il est activement maintenu et mis à jour fréquemment.
Une vulnérabilité de script intersite reflété (XSS) existe dans Snipe-IT v8.3.4 (build 202118) dans le flux de travail d'importation CSV. Lorsqu'un fichier CSV invalide est téléchargé, l'application renvoie une valeur progress_message qui est rendue en HTML brut dans l'interface d'administration. Un attaquant peut intercepter et modifier la requête POST /livewire/update et injecter du JavaScript arbitraire dans le paramètre progress_message.
Étant donné que le serveur ne nettoie ni ne valide ce champ avant de le renvoyer au client, la charge utile injectée s'exécute dans le navigateur de tout administrateur authentifié consultant la page d'importation, conduisant à l'exécution de JavaScript arbitraire dans un contexte privilégié.
/import)/livewire/updateprogress_messageAV:N/AC:L/PR:H/UI:R/S:U/C:H/I:H/A:L

Un attaquant doit amener l'administrateur à télécharger un fichier CSV invalide (ou simuler le flux de travail). Pendant le processus, le client envoie une mise à jour Livewire contenant le champ progress_message. En interceptant cette requête via un proxy (Burp Suite, MitM, etc.), l'attaquant peut modifier le corps de la requête et injecter du JavaScript dans le progress_message.
Le serveur accepte l'entrée modifiée sans nettoyage et reflète la valeur corrompue directement dans le HTML rendu. Lorsque l'administrateur charge ou rafraîchit l'écran d'état d'importation, la charge utile injectée s'exécute.

/livewire/update

progress_message :{"progress_message":""}

株式会社CyberCrew / サイバークル
✉️ お問い合わせ先 ご質問・ご相談などございましたら、お気軽にご連絡ください。
🏢 株式会社CyberCrew G1@4x 📞 Tel: 03-6853-5823 📧 Mail:[email protected]
📄 会社概要 項目 内容 会社名 株式会社CyberCrew 所在地 東京都千代田区外神田1-18-13 秋葉原ダイビル6階 🔐 主なサービス 🛡️ セキュリティ診断・リスク評価 組織の脆弱性を多角的に分析し、最適な改善策を提案します。
💻 ペネトレーションテスト 標的型・シナリオ型・LLMペンテスト まで対応。
🌒 ダークウェブモニタリング 機密情報の流出を早期に検知し、迅速に対応。
🎯 REDチーム演習・ソーシャルエンジニアリング 実践的な攻撃シナリオに基づく防御力評価を実施。
🧠 セキュアシステム設計・コンサルティング 開発初期段階からセキュリティを考慮した設計を支援します。
🌐 公式サイト:https://www.cybercrew.co.jp 🕒 CyberCrew — Votre partenaire de sécurité de confiance.