
CVE-2023-2859 Medium Blog
Bonjour,
J'ai découvert une vulnérabilité majeure dans l'application nilsteampassnet/teampass qui implique une injection HTML stockée dans le champ FolderName. En insérant du code HTML malveillant dans le champ FolderName, un attaquant est en mesure de modifier les noms des dossiers.
La charge utile injectée peut être exécutée lorsqu'un administrateur interagit avec un dossier compromis, ouvrant la porte à une variété d'attaques potentielles. Le code HTML injecté pourrait contenir des scripts malveillants, des iframes ou d'autres composants créés pour attaquer le système de l'administrateur et compromettre sa sécurité.
Si cette vulnérabilité est exploitée, de graves conséquences pourraient en résulter :
Vol de données : Lorsque l'administrateur interagit avec le dossier concerné, du code malveillant pourrait être injecté pour collecter des données privées. Cela inclut les informations de connexion, les informations personnelles et d'autres données sensibles. Les données volées peuvent être exploitées pour des fraudes financières, des usurpations d'identité et d'autres activités malveillantes.
Attaques de redirection : Le code inséré peut rediriger l'administrateur vers un site web contrôlé par l'attaquant. Cela donne à l'attaquant la capacité d'influencer la navigation web de l'administrateur, en l'exposant potentiellement à davantage d'attaques ou de tentatives de hameçonnage.
Cette vulnérabilité a été corrigée dans la version 3.0.9 de TeamPass.
Si vous souhaitez en savoir plus sur mes découvertes, consultez le lien du rapport sur huntr.dev.
Vous pouvez également me suivre pour des mises à jour sur mes recherches et d'autres sujets liés à la sécurité :
Restez prudents !