
CVE-2023-34837 est une vulnérabilité de script intersite réfléchi (XSS) découverte dans la console de gestion eScan de Microworld Technologies version 14.0.1400.2281. La vulnérabilité existe dans le paramètre POST GrpPath dans la fonctionnalité Ordinateurs non gérés → Ordinateurs réseau.
CVE-2023-34837 est une vulnérabilité de Cross-Site Scripting réfléchi (XSS) découverte dans la Console de gestion eScan de Microworld Technologies version 14.0.1400.2281. La vulnérabilité réside dans le paramètre POST GrpPath de la fonctionnalité Ordinateurs non gérés → Ordinateurs réseau. Étant donné que l'entrée fournie par l'utilisateur est reflétée dans la réponse du serveur sans désinfection ou encodage de sortie adéquat, un attaquant peut élaborer une requête malveillante qui provoque l'exécution de JavaScript arbitraire dans la session du navigateur de la victime.
Les vulnérabilités XSS réfléchi sont particulièrement dangereuses dans les consoles de gestion car :
| Champ | Valeur |
|---|---|
| Identifiant CVE | CVE-2023-34837 |
| Produit concerné | Console de gestion eScan de Microworld Technologies |
| Version concernée | 14.0.1400.2281 |
| Type de vulnérabilité | Cross-Site Scripting réfléchi (XSS) |
| Paramètre vulnérable | GrpPath (corps HTTP POST) |
| Vecteur d'attaque | Réseau (nécessite une session authentifiée) |
| Sévérité | Moyenne |
| Date signalée | 23 juin 2023 |
| Chercheur | Sahil Ojha |
| Page d'accueil du fournisseur | https://www.escanav.com |
| Téléchargement du logiciel | https://cl.escanav.com/ewconsole.dll |
| Testé sur | Windows |
Le XSS réfléchi se produit lorsqu'une application prend des données fournies par l'utilisateur (généralement à partir d'un paramètre de requête HTTP) et les inclut immédiatement dans la réponse HTTP sans validation ni encodage appropriés. Contrairement au XSS stocké, la charge utile malveillante n'est pas persistante dans la base de données — elle est réfléchie à l'utilisateur dans le même cycle requête/réponse.
La console de gestion eScan ne parvient pas à désinfecter ou à encoder en HTML la valeur du paramètre GrpPath avant de l'inclure dans la réponse de la page. Cela signifie que des caractères spéciaux tels que <, > et " sont transmis tels quels, permettant à un attaquant de sortir du contexte HTML prévu et d'injecter du JavaScript exécutable.
POST /[endpoint] HTTP/1.1
Host: <escan-console-host>
Content-Type: application/x-www-form-urlencoded
Cookie: <session-cookie>
GrpPath=<XSS_PAYLOAD>&...
La charge utile suivante injecte une balise <script> qui affiche le cookie du document actuel — démontrant que l'exécution de script est possible dans le contexte de la session authentifiée :
<script>alert(document.cookie)</script>
Remarque : Dans un scénario d'attaque réel, l'appel
alert()serait remplacé par un code qui exfiltre silencieusement le cookie vers un serveur contrôlé par l'attaquant.
Prérequis : Accès à la console de gestion eScan avec des identifiants utilisateur/administrateur valides et un proxy d'interception HTTP (par exemple, Burp Suite).
Étape 1 — Connectez-vous à la console de gestion eScan.
Accédez à la console sur le réseau interne avec des identifiants valides et naviguez jusqu'à : Ordinateurs non gérés → Ordinateurs réseau

Étape 2 — Interceptez la requête POST dans Burp Suite.
Activez votre proxy, déclenchez l'action d'analyse des ordinateurs réseau / de recherche de chemin de groupe dans la console (par exemple, en naviguant ou en développant l'arborescence des groupes), et capturez la requête POST sortante. Localisez le paramètre GrpPath dans le corps de la requête et remplacez sa valeur par la charge utile XSS :
GrpPath=<script>alert(document.cookie)</script>

Étape 3 — Transmettez la requête et observez l'exécution du script.
Après avoir transmis la requête modifiée, le script injecté s'exécute dans le navigateur. Une boîte d'alerte apparaît affichant le cookie de session de l'utilisateur actuel, confirmant une exploitation XSS réussie.

Les mesures suivantes sont recommandées pour atténuer cette vulnérabilité :
GrpPath (par exemple, autoriser uniquement les caractères alphanumériques, les points et les barres obliques pour les valeurs de chemin).<, >, ", ' et &.| Date | Événement |
|---|---|
| 23 juin 2023 | Vulnérabilité découverte et signalée |
| — | CVE-2023-34837 attribué |
Ce dépôt est publié à des fins éducatives et de recherche uniquement. Les informations fournies visent à aider les professionnels de la sécurité à comprendre la vulnérabilité afin de sécuriser les systèmes concernés. N'utilisez pas ces informations pour attaquer des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation écrite explicite de test. L'auteur décline toute responsabilité en cas d'utilisation abusive des informations contenues dans ce document.