
Preuve de concept pour une vulnérabilité XSS stockée (CVE-2021-44217) dans le composant de commentaires d'Ericsson CodeChecker, permettant le vol de cookies et l'exfiltration de données sensibles via l'API de visualisation des rapports.
[Description suggérée] Dans Ericsson CodeChecker jusqu'à la version 6.18.0, une vulnérabilité de Cross-Site Scripting (XSS) stocké dans le composant de commentaires de la visionneuse de rapports permet à des attaquants distants d'injecter du code web ou HTML arbitraire via les données JSON POST de l'API /CodeCheckerService.
[Informations supplémentaires] Le serveur web CodeChecker dispose d'un système de permissions pour isoler les utilisateurs avec différents privilèges. Il stocke également le cookie de chaque utilisateur dans document.cookie. Ainsi, un attaquant avec peu de privilèges (comme le compte invité) peut exploiter ce bug pour voler le cookie secret du superutilisateur ou toute autre information sensible des rapports d'analyse en contrôlant les victimes pour demander certaines API de récupération de données. En utilisant des techniques hors bande, ces informations sensibles peuvent être facilement acheminées vers le serveur de l'attaquant.
[Type de vulnérabilité] Cross Site Scripting (XSS)
[Vendeur du produit] Ericsson
[Code base du produit affecté] CodeChecker - <= 6.18.0
[Composant affecté] Composant "Commentaires" de la visionneuse de rapports
[Type d'attaque] Distante
[Exécution de code impact] vrai
[Élévation de privilèges impact] vrai
[Divulgation d'informations impact] vrai
[Vecteurs d'attaque] Pour exploiter cette vulnérabilité, il faut ajouter un commentaire sous un rapport d'analyse.
[Référence]
https://codechecker-demo.eastus.cloudapp.azure.com/
https://user-images.githubusercontent.com/9525971/142965091-e118b012-a7fc-4c2f-ad0c-80aeed6f7ec9.png
https://github.com/Ericsson/codechecker/releases
[Découvreur] Xinyi Chen - S&G Security TMG
Le composant de commentaires de la visionneuse de rapports ne vérifie pas l'entrée de l'utilisateur, ce qui conduit à un XSS stocké sur cette page.

Un attaquant peut exploiter ce bug pour voler le cookie secret ou toute autre information sensible via l'API de récupération de données.
