
परामर्श: Cute Editor 6.4 में 'Theme' पैरामीटर के माध्यम से colorpicker_more.aspx में परावर्तित XSS
CVE ID: CVE-2021-3030 स्थिति: 2021-01-06 को CVE प्रोग्राम (MITRE) द्वारा आरक्षित। इस ID के लिए कोई सार्वजनिक रिकॉर्ड कभी प्रकाशित नहीं हुआ है — यह दस्तावेज़ वह सार्वजनिक संदर्भ है जो उस प्रकाशन को पूरा करने के लिए आवश्यक है। भेद्यता प्रकार: क्रॉस-साइट स्क्रिप्टिंग (XSS), परावर्तित — CWE-79 खोजकर्ता: एथोस नोगीरा गोंज़ागा विक्रेता: CuteSoft (ASP.NET के लिए Cute Editor) — https://cutesoft.net/ प्रभावित संस्करण: Cute Editor 6.4 (केवल परीक्षण किया गया संस्करण; अन्य संस्करणों की पुष्टि नहीं की गई और वे प्रभावित हो भी सकते हैं और नहीं भी)
ASP.NET 6.4 के लिए Cute Editor, colorpicker_more.aspx में Theme GET पैरामीटर के अनुचित सत्यापन के कारण परावर्तित क्रॉस-साइट स्क्रिप्टिंग के प्रति संवेदनशील है। एक दूरस्थ, बिना प्रमाणीकरण वाला हमलावर एक URL तैयार कर सकता है, जो किसी पीड़ित द्वारा कमजोर घटक चलाने वाली साइट पर प्रमाणित ब्राउज़र सत्र में खोले जाने पर, उस साइट के सुरक्षा संदर्भ में मनमाना JavaScript निष्पादित करता है।
/CuteSoft_Client/CuteEditor/Dialogs/colorpicker_more.aspx
पैरामीटर: Theme
पेलोड (जैसा प्रस्तुत किया गया):
%27%20%20onmouseover=alert(document.domain)%20alt=%27
URL-डिकोडेड, पेलोड है:
' onmouseover=alert(document.domain) alt='
उदाहरण अनुरोध:
GET /CuteSoft_Client/CuteEditor/Dialogs/colorpicker_more.aspx?Theme=%27%20%20onmouseover=alert(document.domain)%20alt=%27 HTTP/1.1
Host: <vulnerable-host>
अस्वच्छ Theme मान परिणामी पृष्ठ पर एक HTML विशेषता संदर्भ में परावर्तित होता है। इंजेक्ट किया गया onmouseover इवेंट हैंडलर तब सक्रिय होता है जब पीड़ित प्रभावित तत्व के साथ इंटरैक्ट करता है, alert(document.domain) निष्पादित करता है — एक वास्तविक हमले में, इसे सत्र कुकीज़ चुराने, पृष्ठ-आंतरिक UI जालसाज़ी करने, या प्रमाणित सत्र के विरुद्ध आगे के क्लाइंट-साइड हमलों की ओर बढ़ने के लिए पेलोड से बदल दिया जाएगा।
Impact: Information Disclosure = true के साथ रिपोर्ट किया गया।| दिनांक | घटना |
|---|---|
| 2021-01-06 | भेद्यता CVE प्रोग्राम ([email protected]) को रिपोर्ट की गई; CVE-2021-3030 उसी दिन निर्धारित/आरक्षित किया गया। |
| 2021 (असाइनमेंट और नीचे दिए गए अनुवर्ती के बीच) | विक्रेता (CuteSoft) से खोजकर्ता द्वारा सीधे संपर्क किया गया; कोई प्रतिक्रिया प्राप्त नहीं हुई। |
| 2022-01-27 | खोजकर्ता ने CVE प्रोग्राम के साथ अनुवर्ती किया, विक्रेता की गैर-प्रतिक्रिया की रिपोर्ट की और प्रकटीकरण/प्रकाशन आगे बढ़ाने का अनुरोध किया। |
| 2026-04-08 | खोजकर्ता ने फिर से अनुवर्ती किया, यह नोट करते हुए कि CVE ID में अभी भी कोई सार्वजनिक रिकॉर्ड नहीं था और उनके नाम से कोई श्रेय जुड़ा नहीं था। |
| 2026-09-05 | स्वतंत्र सत्यापन (यह समीक्षा) पुष्टि करता है कि रिकॉर्ड कभी प्रकाशित नहीं हुआ: CVE Services API CVE-2021-3030 के लिए CVE_RECORD_DNE लौटाता है, और ID NVD या किसी सार्वजनिक CVE खोज में दिखाई नहीं देता। इस विशिष्ट बग का कोई असंबंधित सार्वजनिक प्रकटीकरण भी मौजूद नहीं है — यह अन्य, असंबंधित CuteEditor CVEs से एक अलग मुद्दा है (जैसे CVE-2012-2985 / VU#247235, InsertDocument.aspx में एक अलग बग; और CVE-2020-24903, एक असंबंधित 2016 Bugtraq-स्रोत रिपोर्ट)। यह दस्तावेज़ लुप्त सार्वजनिक संदर्भ प्रदान करने के लिए प्रकाशित किया गया है। |
MITRE द्वारा सीधे आरक्षित एक CVE ID (जैसा कि यह था, [email protected] के माध्यम से, प्रति-विक्रेता CNA को पूर्ण प्रत्यायोजन से पहले) के लिए MITRE द्वारा रिकॉर्ड को आबाद करने और इसे RESERVED से PUBLISHED में स्थानांतरित करने से पहले एक सार्वजनिक संदर्भ — एक प्रकाशित लेख, सलाह, या प्रकटीकरण का प्रमाण — आवश्यक है। मूल रिपोर्ट का संदर्भ फ़ील्ड केवल विक्रेता के सामान्य समर्थन फ़ोरम (https://cutesoft.net/forums/17/ShowForum.aspx) की ओर इशारा करता था, न कि इस विशिष्ट बग का वर्णन करने वाली एक समर्पित सार्वजनिक सलाह की ओर — जो संभवतः कारण है कि रिकॉर्ड कभी अंतिम रूप नहीं दिया गया। यह रिपॉजिटरी वह लुप्त सार्वजनिक संदर्भ है।
विक्रेता से सीधे संपर्क किया गया और उन्होंने कोई प्रतिक्रिया नहीं दी। इस प्रकाशन के अनुसार (रिपोर्ट और विक्रेता संपर्क प्रयास के 5 वर्ष से अधिक समय बाद), कोई सुधार या विक्रेता वक्तव्य मौजूद होने के लिए ज्ञात नहीं है। Cute Editor के किसी नए संस्करण को इस विशिष्ट मुद्दे के विरुद्ध सत्यापित नहीं किया गया है।
एथोस नोगीरा गोंज़ागा द्वारा खोजा और रिपोर्ट किया गया।