
Blog Medium
Bonjour à tous, je souhaitais partager avec vous une vulnérabilité que j'ai découverte dans Teampass, un logiciel de gestion de mots de passe. J'ai trouvé une vulnérabilité de type XSS stockée (CVE-2023-2516) qui permet à des attaquants d'injecter du code malveillant dans des dossiers partagés, ce qui peut potentiellement entraîner de graves conséquences telles que le vol de données sensibles ou un accès non autorisé à des systèmes.
Si deux utilisateurs disposent d'une autorisation d'accès à un dossier partagé, un attaquant peut créer un nouvel élément dans le dossier et insérer une charge utile XSS dans le champ de l'élément. Lorsque l'élément est enregistré, la charge utile est exécutée avec succès dans le dossier partagé. Ensuite, lorsqu'un autre utilisateur ouvre le dossier partagé et clique sur l'élément, une alerte XSS est déclenchée.
J'ai signalé cette vulnérabilité à l'équipe de développement de Teampass et elle a été corrigée dans la dernière version du logiciel. Cependant, les utilisateurs doivent toujours prendre des précautions pour empêcher toute exploitation, comme limiter l'accès aux dossiers partagés et faire preuve de prudence lors de l'ouverture de liens ou de fichiers provenant de sources non fiables.
Si vous souhaitez en savoir plus sur mes découvertes, consultez le lien du rapport sur huntr.dev.
Vous pouvez également me suivre pour des mises à jour sur mes recherches et d'autres sujets liés à la sécurité :
Restez en sécurité !