
SherlockIM ChatBot XSS
SherlockIM ChatBot XSS
[Description suggérée]: SherlockIM est vulnérable aux XSS persistants.
[Informations supplémentaires]: SherlockIM - Plateforme pour gérer tous types de conversations avec les clients.
[Type de vulnérabilité]: Cross Site Scripting (XSS)
Une lettre a été envoyée au vendeur concernant la vulnérabilité.
[Type d'attaque]: À distance
[Vecteurs d'attaque]: L'attaquant télécharge un fichier HTML malveillant via le chatbot. Le fichier malveillant est chargé dans le sous-domaine du client (chaque client a un sous-domaine unique dans le domaine sherlockcrm). Le code malveillant dans le fichier téléchargé s'exécute avec succès dans "customer.sherlockcrm.ru". Le lien vers le fichier téléchargé fuit via le chatbot et a le format suivant: https://customer.sherlockcrm.ru/api/Files/Attachment/unique_ID.html. Le lien est valide jusqu'à suppression manuelle. L'attaquant peut attaquer les employés du service d'assistance.
[Découvert]: Alexander Semenenko
[Preuve de concept]:
