
[Description suggérée]: Blinger.io v.1.0.2519 est vulnérable aux XSS aveugles/persistantes.
[Informations supplémentaires]: Blinger.io est une plateforme utilisée par des clients mondiaux tels que FxPro, Alfa Bank, OneTwoTrip, Ivi, KupiVIP Group, Belavia, Wargaming, Yandex,
OZON, TCS Group Holding et d'autres. L'exécution de cette attaque permet aux criminels de recueillir des informations critiques sur les clients des entreprises ciblées, et devient le point de départ de nombreux autres vecteurs d'attaque. Un attaquant peut envoyer du code JavaScript arbitraire via des canaux de communication intégrés, tels que Telegram, WhatsApp, Viber, Skype, Facebook, etc. Le code est exécuté dans les panneaux suivants :
[Type de vulnérabilité]: Cross Site Scripting (XSS)
[Fournisseur du produit]: https://blinger.io/
Une lettre a été envoyée au fournisseur au sujet de la vulnérabilité. La vulnérabilité a été confirmée par le fournisseur.
[Composant affecté]:
https://app.blinger.io/conversations/all
https://app.blinger.io/conversations/inbox
https://app.blinger.io/conversations/unassigned
https://app.blinger.io/conversations/closed
[Base de code du produit affecté]: Helpdesk omnicanal Blinger pour le support client et les ventes - v.1.0.2519
[Type d'attaque]: À distance
[Impact Déni de service]: False
[Impact Divulgation d'informations]: True
[Vecteurs d'attaque]:
L'attaquant envoie du code JavaScript malveillant via les canaux de communication intégrés à la page Web du client. Le code JavaScript transmis sera exécuté dans le panneau d'administration du service Help Desk, permettant à l'attaquant de voler le cookie de session, de mener une attaque de phishing, de recueillir des informations critiques sur les clients, etc.
[Découvert par]: Alexander Semenko, Luka Safonov.
[Référence]
https://blinger.io/
https://help.blinger.io/changelog
[Preuve de concept]:
Exécution de code malveillant et réflexion dans https://xsshunter.com/ :
