
CVE-2023-33732 est une vulnérabilité de type Cross-Site Scripting réfléchi (XSS) découverte dans la console de gestion eScan de Microworld Technologies, version 14.0.1400.2281.
CVE-2023-33732 est une vulnérabilité de Cross-Site Scripting (XSS) réfléchi découverte dans la console de gestion eScan de Microworld Technologies, version 14.0.1400.2281. La faille se trouve dans le formulaire d'affectation de Nouvelle politique (point de terminaison AssignPolicyTemplate) et permet à un attaquant distant non authentifié d'injecter et d'exécuter du JavaScript arbitraire dans le navigateur de tout utilisateur authentifié piégé en cliquant sur une URL malveillante.
Étant donné que l'application reflète directement l'entrée fournie par l'utilisateur dans la réponse HTML sans assainissement ni encodage de sortie approprié, un attaquant peut voler les cookies de session, effectuer des actions au nom de la victime ou rediriger l'utilisateur vers du contenu malveillant — le tout sans nécessiter de privilèges particuliers sur le serveur.
| Champ | Valeur |
|---|---|
| Identifiant CVE | CVE-2023-33732 |
| Type de vulnérabilité | Cross-Site Scripting (XSS) réfléchi |
| Produit concerné | Microworld Technologies eScan Management Console |
| Version concernée | 14.0.1400.2281 |
| Point de terminaison vulnérable | /ewconsole/ewconsole.dll/AssignPolicyTemplate |
| Paramètres vulnérables | type, txtPolicyType, txtPolicyPath, Deletefileval |
| Vecteur d'attaque | Réseau (URL malveillante délivrée par hameçonnage, lien, etc.) |
| Authentification requise | Aucune (la victime doit seulement être connectée) |
| Score CVSS | 6.1 (Moyen) — CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
| Signalé par | Sahil Ojha |
| Date de divulgation | 30 mai 2023 |
| Page d'accueil du fournisseur | https://www.escanav.com |
| Lien du logiciel | https://cl.escanav.com/ewconsole.dll |
| Testé sur | Windows |
Le Cross-Site Scripting (XSS) est une catégorie d'attaque par injection où des scripts malveillants sont injectés dans des pages web par ailleurs fiables. Dans la variante réfléchie, la charge utile est intégrée dans une URL malveillante et immédiatement « réfléchie » vers l'utilisateur dans la réponse HTTP du serveur. Le navigateur de la victime exécute le script dans le contexte du site vulnérable, accordant au script le même niveau de confiance que le contenu légitime de la page.
Les conséquences courantes incluent :
Le point de terminaison AssignPolicyTemplate de la console de gestion eScan accepte plusieurs paramètres GET et les affiche dans une page HTML sans assainir les caractères spéciaux tels que ", < et >. Cela signifie qu'une valeur comme :
"><script>alert(document.cookie)</script>
sort du contexte d'attribut HTML environnant et injecte une balise <script> entièrement exécutable dans le DOM.
| Paramètre | Emplacement | Remarques |
|---|---|---|
type | Query string de l'URL | Sort des guillemets d'attribut |
txtPolicyType | Query string de l'URL | Reflété sans assainissement dans le corps de la page |
txtPolicyPath | Query string de l'URL | Reflété sans assainissement dans le corps de la page |
Deletefileval | Query string de l'URL | Reflété sans assainissement dans le corps de la page |
⚠️ Uniquement à des fins éducatives et de tests autorisés.
Authentifiez-vous — Connectez-vous à la console de gestion eScan avec des identifiants valides.
Construisez l'URL malveillante — L'URL suivante exploite le paramètre type pour injecter une balise <script> qui exfiltre le cookie de session de la victime :
https://<target-host>/ewconsole/ewconsole.dll/AssignPolicyTemplate?type=%22%3E%3Cscript%3Ealert(document.cookie)%3C/script%3E&edit=0&txtPolicyType=&txtPolicyPath=!!!!%24%5CPolicies&Deletefileval=Roaming%20Users_Policy2&defaultpolicy=1
Charge utile décodée de l'URL dans type :
"><script>alert(document.cookie)</script>
Délivrez l'URL — Envoyez le lien malveillant à un administrateur authentifié (par exemple, par e-mail ou messagerie).
Observez l'exécution — En visitant l'URL, le navigateur exécute le script injecté. Une boîte de dialogue d'alerte affiche le cookie de session actuel, confirmant l'exécution de JavaScript arbitraire.
Étape 1 — Navigation vers l'URL vulnérable :

Étape 2 — Popup d'alerte XSS avec le cookie de session :

Étape 3 — Cookie administrateur exposé, prêt pour le détournement de session :

Un attaquant qui exploite avec succès cette vulnérabilité peut :
Microworld Technologies devrait appliquer les mesures d'atténuation suivantes :
<, >, ", ' et & en leurs équivalents d'entités HTML. Notez que la stratégie d'encodage diffère selon le contexte : le corps HTML, les attributs HTML, JavaScript et les contextes d'URL exigent chacun leurs propres règles d'encodage.script-src 'self') pour empêcher l'exécution de scripts en ligne même si une charge utile XSS est injectée.Ce dépôt est publié uniquement à des fins éducatives et de divulgation responsable. Les informations de preuve de concept fournies ici ne doivent pas être utilisées pour attaquer des systèmes sans l'autorisation écrite explicite du propriétaire du système. L'auteur décline toute responsabilité en cas d'utilisation abusive des informations contenues dans ce document.