CVE-2025-55287-POC
Le Cross-Site Scripting stocké authentifié (XSS) dans les versions antérieures à 4.4.0 de l'application de généalogie permet l'exécution arbitraire de JavaScript et l'élévation de privilèges du rôle Editor+ à Administrator.
Résumé
- Type de vulnérabilité : Cross-Site Scripting stocké (CWE-79)
- Composant affecté : 'Person' firstname et lastname.
- Versions affectées : toutes les versions antérieures à 4.4.0
- Impact : exécution persistante de JavaScript fourni par l'attaquant dans les navigateurs des victimes ; détournement de session, CSRF via le DOM, redressement d'interface, vol d'identifiants ou actions arbitraires en tant que la victime.
- Vecteur d'attaque : authentifié (tout rôle pouvant créer une nouvelle personne – editor+)
Exploitation
Cause racine : assainissement/encodage insuffisant côté serveur du firstname/lastname de la personne après la suppression réussie de la personne affectée par un utilisateur plus privilégié.
PoC :
- Authentifiez-vous à l'application (rôle editor+).
- Créez une nouvelle personne (elle ne doit pas nécessairement être rattachée à une famille).
- Incluez le JavaScript comme prénom ou nom de la personne ajoutée :
<script src='yourserver/poc.js'></script>
- Modifiez poc.js en insérant votre adresse e-mail dans le placeholder.
- Lorsqu'un utilisateur privilégié tente de supprimer la personne nouvellement ajoutée, vous recevrez une invitation à la plateforme sur l'adresse e-mail fournie avec le rôle Administrator.