
स्नाइप-आईटी CSV आयात कार्यप्रवाह में परावर्तित क्रॉस-साइट स्क्रिप्टिंग
Snipe-IT Laravel पर निर्मित एक निःशुल्क और ओपन-सोर्स IT परिसंपत्ति प्रबंधन प्रणाली (FOSS) है। यह IT संचालन टीमों के लिए हार्डवेयर परिसंपत्ति ट्रैकिंग, सॉफ़्टवेयर लाइसेंस प्रबंधन, सहायक उपकरण और उपभोग्य सामग्री इन्वेंट्री सुविधाएँ प्रदान करता है। यह सक्रिय रूप से अनुरक्षित है और बार-बार अद्यतन किया जाता है।
Snipe-IT v8.3.4 (build 202118) में CSV आयात कार्यप्रवाह के भीतर एक रिफ्लेक्टेड क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता मौजूद है। जब कोई अमान्य CSV फ़ाइल अपलोड की जाती है, तो एप्लिकेशन एक progress_message मान लौटाता है जो व्यवस्थापक इंटरफ़ेस में कच्चे HTML के रूप में प्रस्तुत किया जाता है। एक हमलावर POST /livewire/update अनुरोध को इंटरसेप्ट और संशोधित कर सकता है तथा progress_message पैरामीटर में मनमाना JavaScript इंजेक्ट कर सकता है।
चूँकि सर्वर इस फ़ील्ड को क्लाइंट को वापस परावर्तित करने से पहले सैनिटाइज़ या मान्य नहीं करता, इंजेक्ट किया गया पेलोड Import पृष्ठ देखने वाले किसी भी प्रमाणित व्यवस्थापक के ब्राउज़र में निष्पादित हो जाता है, जिससे विशेषाधिकार प्राप्त संदर्भ में मनमाना JavaScript निष्पादन होता है।
/import)/livewire/update अनुरोध पेलोडprogress_message चरAV:N/AC:L/PR:H/UI:R/S:U/C:H/I:H/A:L

एक हमलावर को व्यवस्थापक से एक अमान्य CSV फ़ाइल अपलोड करवानी होगी (या कार्यप्रवाह का अनुकरण करना होगा)। इस प्रक्रिया के दौरान, क्लाइंट progress_message फ़ील्ड युक्त एक Livewire अद्यतन भेजता है। प्रॉक्सी (Burp Suite, MitM, आदि) के माध्यम से इस अनुरोध को इंटरसेप्ट करके, हमलावर अनुरोध बॉडी को संशोधित कर सकता है और progress_message में JavaScript इंजेक्ट कर सकता है।
सर्वर संशोधित इनपुट को बिना सैनिटाइज़ेशन के स्वीकार करता है और दूषित मान को सीधे प्रस्तुत HTML में वापस परावर्तित करता है। जब व्यवस्थापक आयात स्थिति स्क्रीन लोड या रीफ़्रेश करता है, तो इंजेक्ट किया गया पेलोड निष्पादित हो जाता है।
/livewire/update
progress_message मान संशोधित करें:{"progress_message":""}
https://nvd.nist.gov/vuln/detail/CVE-2025-24576
株式会社CyberCrew / サイバークル
✉️ संपर्क जानकारी यदि आपके कोई प्रश्न या परामर्श हों, तो कृपया बेझिझक हमसे संपर्क करें।
🏢 株式会社CyberCrew G1@4x 📞 टेलीफ़ोन: 03-6853-5823 📧 मेल: [email protected]
📄 कंपनी विवरण मद विवरण कंपनी का नाम 株式会社CyberCrew स्थान टोक्यो, चियोडा-कु, सोतोकांडा 1-18-13, अकिहाबारा डाई बिल्डिंग, 6वीं मंज़िल
🔐 मुख्य सेवाएँ 🛡️ सुरक्षा ऑडिट और जोखिम मूल्यांकन हम संगठनों की कमज़ोरियों का बहुआयामी विश्लेषण करते हैं और इष्टतम सुधार उपाय सुझाते हैं।
💻 पेनेट्रेशन टेस्टिंग लक्षित, परिदृश्य-आधारित और LLM पेंटेस्ट तक सहायता प्रदान करते हैं।
🌒 डार्क वेब मॉनिटरिंग गोपनीय जानकारी के लीक का शीघ्र पता लगाकर त्वरित प्रतिक्रिया देते हैं।
🎯 रेड टीम अभ्यास और सोशल इंजीनियरिंग व्यावहारिक हमले के परिदृश्यों के आधार पर रक्षा क्षमता का मूल्यांकन करते हैं।
🧠 सुरक्षित सिस्टम डिज़ाइन और परामर्श विकास के प्रारंभिक चरण से ही सुरक्षा को ध्यान में रखते हुए डिज़ाइन में सहायता करते हैं।
🌐 आधिकारिक वेबसाइट: https://www.cybercrew.co.jp 🕒 CyberCrew — आपका विश्वसनीय सुरक्षा भागीदार।