
24 nov. 2023 — Une vulnérabilité a été trouvée dans TOTVS Fluig Platform 1.6.x/1.7.x/1.8.0/1.8.1. Elle a été évaluée comme problématique.
24 nov. 2023 — Une vulnérabilité a été trouvée dans la plateforme TOTVS Fluig 1.6.x/1.7.x/1.8.0/1.8.1. Elle a été évaluée comme problématique. https://nvd.nist.gov/vuln/detail/CVE-2023-6275
CVE-2023-6275 - Cross-Site Scripting réfléchi dans la plateforme TOTVS Fluig 1.6.X - 1.8.1 La plateforme TOTVS Fluig, dans ses versions de 1.6.1.X à 1.8.1, est vulnérable au Cross-Site Scripting dans les paramètres 'redirectUrl' et 'user' du module 'mobileredir'.
Fluig est la plateforme de productivité et de collaboration qui s'intègre au système ERP, développée par la plus grande entreprise technologique du Brésil, TOTVS, et hébergée sur le serveur du client.
Versions concernées :
-- Fluig 1.6.X - Fluig 1.8.1 …
Vecteur d'attaque https://fluig.host.com/mobileredir/openApp.jsp?redirectUrl=PAYLOAD
https://fluig.host.com/mobileredir/openApp.jsp?user=PAYLOAD
Payloads : https://fluig.host.com/mobileredir/openApp.jsp?redirectUrl="> https://fluig.host.com/mobileredir/openApp.jsp?user=">
voir aussi : https://vuldb.com/?id.246104 critère : manipulation d'argument > La faiblesse a été partagée le 24/11/2023. Cette vulnérabilité est référencée sous le code CVE-2023-6275. Une exploitation réussie nécessite une interaction de la victime. Les détails techniques ainsi qu'un exploit public sont connus. Le projet MITRE ATT&CK déclare la technique d'attaque comme T1059.007.