
[Description suggérée] : OLIMPOKS sous 3.3.39 permet une XSS Auth/Admin ErrorMessage.
Un attaquant distant peut utiliser la vulnérabilité découverte pour injecter une charge utile JavaScript malveillante dans les navigateurs des victimes, dans le contexte des applications vulnérables. Le code exécuté peut être utilisé pour voler les cookies de l’administrateur, influencer le contenu HTML de l’application ciblée et mener des attaques de phishing. L’application vulnérable est utilisée dans plus de 3000 organisations dans différents secteurs, de la vente au détail à l’industrie.
[Informations supplémentaires] :
Une lettre a été envoyée au fournisseur au sujet de la vulnérabilité. La vulnérabilité a été confirmée par le fournisseur.
La vulnérabilité a été confirmée par une agence gouvernementale : https://bdu.fstec.ru/vul/2020-04623
[Type de vulnérabilité] : Cross Site Scripting (XSS)
[Fournisseur du produit] : olimpoks.ru
[Base de code du produit concerné] : système olimpoks en ligne sous 3.3.39.
[Type d’attaque] : À distance
[Impact Déni de service] : False
[Impact Divulgation d’informations] : True
[Vecteurs d’attaque] : URL et paramètre vulnérables : http://olimpoks.TARGET-HOST:9001/Auth/Admin?ErrorMessage=bb%27);alert(1);//
[Découvert par] : Alexander Semenenko, Luka Safonov, Sergey Zelensky
[Preuve de concept] :
