
Exploit de preuve de concept pour la vulnérabilité de cross-site scripting (XSS) réfléchi dans Trimble TM4WEB <=22.2.0, démontrant une injection via des paramètres d'URL arbitraires dans le endpoint de la visionneuse de factures externe.
Dans Trimble TM4WEB <=22.2.0, le point de terminaison du visualiseur de factures externes est vulnérable aux scripts intersites réfléchis (XSS) via l'injection dans un paramètre arbitraire ajouté à l'URL.
Étape 1 :
L'exemple d'URL suivant déclenchera la vulnérabilité et exécutera la fonction javascript alert() affichant le nombre 1 comme preuve de concept. Cette vulnérabilité fonctionne sur chaque installation TM4WEB observée jusqu'à présent par le chercheur. exemple d'URL malveillante utilisant un site inexistant :
https://example-tm4web.com/trace/external_bill_viewer.msw?foo=bar"}%27);alert(1);<!--
Cette URL déclenche la requête GET malveillante suivante.
GET /trace/external_bill_viewer.msw?foo=bar%22}%27);alert(1);%3C!-- HTTP/1.1
Host: example-tm4web.com
Connection: close
Cette requête exploite un paramètre arbitraire du point de terminaison vulnérable external_bill_viewer.msw.
L'attaque entraîne l'injection de code JavaScript valide à la ligne 84 de la réponse HTTP, comme le montre la capture d'écran ci-dessous :

Un exemple d'injection est présenté ci-dessous avec l'exécution JavaScript résultante de la charge utile alert(1) :