
MAL-012 : Cross-Site Scripting réfléchi dans la console d'administration menant à une exécution de code à distance dans Payara Server
Une attaque de type Cross-Site Scripting (XSS) réfléchi a été découverte dans la console d'administration Payara. En convainquant un administrateur d'accéder à l'URL malveillante et de cliquer sur le bouton « Choose File », un attaquant peut exécuter du code JavaScript arbitraire, se faire passer pour l'utilisateur et utiliser les fonctionnalités d'administration à des fins malveillantes.
Le XSS se trouvant dans la console d'administration Payara, un attaquant peut l'exploiter pour effectuer des requêtes arbitraires utilisant les fonctionnalités d'administration (par exemple, les chaînes de connexion H2, le déploiement d'applications Web, etc.) afin d'obtenir une exécution de code à distance (RCE).
Je n'ai pas pris la peine de demander un CVE pour un XSS réfléchi de 2022, mais comme je suis plutôt friand du script JavaScript asynchrone basé sur « fetch » menant à une RCE et de l'astuce HTML " target="_blank" ", j'ai décidé de publier cet article. J'espère que vous le trouverez utile/divertissant.
Cette vulnérabilité nécessite :
Plus de détails et le processus d'exploitation sont disponibles dans ce PDF.