
CVE-2024-27474, CVE-2024-27476, CVE-2024-27477
CVE-2024-27474, CVE-2024-27476, CVE-2024-27477
Les vulnérabilités suivantes ont été identifiées dans la version 3.0.6 de Leantime, un système de gestion de projet axé sur les objectifs.
Une vulnérabilité de type cross-site request forgery (CSRF) qui, lorsqu'elle est déclenchée, créerait et élèverait les privilèges d'un compte au rôle d'administrateur.
Une vulnérabilité d'injection HTML qui permet à un attaquant d'injecter du code HTML malveillant, via l'attribut href ou les balises d'ancrage, dans l'application. Dans ma preuve de concept (POC), j'ai utilisé cela pour rediriger la "victime", autrement dit moi-même, vers une page de connexion contrôlée par l'attaquant où ses identifiants pourraient être dérobés.
Une vulnérabilité de cross-site scripting (XSS) qui, lorsqu'elle est déclenchée, envoie une requête à un serveur distant, effectuant une attaque de type server-side request forgery. Cela pourrait être utilisé pour voler les cookies de tout utilisateur peu méfiant qui visite la page sur laquelle elle est stockée.