
Exploit de preuve de concept pour une vulnérabilité de script intersite (XSS) stocké dans la macro HTML Include and Replace pour Confluence Server, permettant le détournement de session via des pages HTML malveillantes.
(FAB-2019-00156) Vulnérabilité découverte par moi CVE-2019-15053
Avis : advisory.txt
Advisory ID..........: FAB-2019-00156
Product..............: HTML Include and replace macro
Manufacturer.........: The Plugin People
Affected Version(s)..: 1.4.2 and before
Tested Version(s)....: 1.4.2
Vulnerability Type...: Cross-Site Scripting (CWE-79)
Risk Level...........: Medium
CVSS v3.0............: 6.8
Vektor String........: CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:L/A:L/E:F/RL:W
Vendor Homepage......: https://thepluginpeople.atlassian.net/
Software Link........: https://marketplace.atlassian.com/apps/4885/html-include-and-replace-macro
Solution Status......: Reported
Manufacturer Informed: 2019-08-13
Solution Date........: 2019-08-14
Public Disclosure....: 2019-08-14
CVE Reference........: CVE-2019-15053
Author of Advisory...: Francesco Emanuel Bennici, FABMation GmbH
Cette vulnérabilité de sécurité a été trouvée par Francesco Emanuel Bennici [email protected] de FABMation GmbH.
Le plugin HTML Include and replace macro pour Confluence Server ajoute la possibilité d'« importer » des sites HTML externes dans un site Confluence. Le plugin/macro offre une fonctionnalité permettant de désactiver le JavaScript (et/ou) les styles (CSS).
Un attaquant peut préparer une page HTML pour exécuter du code JavaScript sur Confluence
même si « includeScripts » est défini sur false.
Activer ou désactiver « includeStyles » n'affecte pas le fonctionnement de l'exploit.
Un PoC/exploit fonctionnel se trouve dans poc/.
Téléversez les fichiers sur un serveur accessible publiquement et incluez index.html dans
une page Confluence (et désactivez JavaScript).
Vous pouvez maintenant partager la page Confluence avec (par exemple) un administrateur système et,
s'il accède au site, vous pouvez détourner/« copier » sa session.