Vulnérabilité XSS dans Ferozo Webmail via l'Upload de Fichier (CVE-2024-33231)
Description
Ferozo Webmail version 1.1 est vulnérable au Cross-Site Scripting (XSS) via la fonctionnalité d'upload de fichiers. Un attaquant peut exploiter cette vulnérabilité en téléchargeant un fichier spécialement conçu contenant du code JavaScript malveillant. Lorsque le fichier est traité ou visualisé dans l'application, le script intégré s'exécute dans la session de la victime, ce qui peut entraîner :
- Détournement de session
- Actions non autorisées
- Vol d'informations sensibles
Cette vulnérabilité découle d'une désinfection et d'une validation insuffisantes des métadonnées et du contenu des fichiers lors du processus d'upload, permettant à des utilisateurs malveillants d'injecter des scripts non autorisés et de compromettre la sécurité de la plateforme de webmail.
Complexité de l'attaque
Privilèges requis
- Faible (Un utilisateur authentifié est requis pour télécharger un fichier.)
Interaction de l'utilisateur
- Requis (Un utilisateur ou un administrateur doit interagir avec le fichier téléchargé ou l'ouvrir.)
Composants affectés
- Fonctionnalité d'upload de fichier : La vulnérabilité réside dans la fonctionnalité d'upload de fichiers, où une désinfection et une validation inadéquates conduisent à l'exécution de code JavaScript malveillant dans le navigateur de tout utilisateur interagissant avec le fichier téléchargé.
Impact
- Exécution de scripts non autorisés : La vulnérabilité XSS permet l'exécution de code JavaScript malveillant dans la session de l'utilisateur.
- Détournement de session et vol d'identifiants : Les attaquants peuvent détourner les sessions utilisateur, voler des informations sensibles ou effectuer des actions non autorisées sous la session de la victime.
Correctif
- Validation et désinfection des entrées : Valider et désinfecter correctement toutes les métadonnées et le contenu des fichiers lors du processus d'upload.
- Restreindre les types de fichiers : Limiter les types de fichiers pouvant être téléchargés afin d'empêcher l'exécution de scripts intégrés.
- Mesures de sécurité : Mettre en œuvre des contrôles de sécurité supplémentaires pour garantir que les fichiers téléchargés sont correctement traités et n'exécutent pas de scripts non autorisés.
CVE-2024-33231
Signalé par [Facundo Fernandez / Chercheur en sécurité]