
प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, Collabora CODE <= 4.2.2 में संग्रहीत XSS और असुरक्षित अनुमतियों के लिए, Vereign WOPI API के माध्यम से, जो खाता अपहरण और localstorage चोरी को सक्षम बनाता है।
Collabora CODE <= 4.2.2 Vereign's WOPI API स्टोरेड XSS और असुरक्षित अनुमतियाँ (खाता अपहरण) - 4.2.2
प्रभावित संस्करण: Collabora CODE <= 4.2.2
शोषण आवश्यकताएँ: Vereign का /wopi/ API इंटरफ़ेस प्रदान किए गए जनरेटेड टोकन का उपयोग करके सुलभ होना चाहिए, जो डिफ़ॉल्ट कॉन्फ़िगरेशन है।
vereign (www.verign.com) द्वारा विकसित और Collabora CODE के मुख्य पैकेज (https://www.collaboraoffice.com/code/) में एकीकृत wopi API इंटरफ़ेस, XSS हमले और असुरक्षित फ़ाइल एक्सेस अनुमतियों के लिए संवेदनशील है। एक मनमाने HTML फ़ाइल वाला दस्तावेज़ अपलोड करने के बाद, पीड़ित को XSS रीडायरेक्ट के साथ एक विशेष रूप से तैयार लिंक प्रदान करके localstorage डेटा चुराना संभव है।
PoC:
जावास्क्रिप्ट कोड वाली दस्तावेज़ फ़ाइल अपलोड करें और burp (या किसी अन्य इंटरसेप्टिंग प्रॉक्सी) के माध्यम से अनुरोध को इंटरसेप्ट करें। फ़ाइल में HTML सामग्री रखें, जिसमें एक HTML फॉर्म और एक जावास्क्रिप्ट हो जो कुकीज़ और स्थानीय संग्रहण उपयोगकर्ता डेटा को तीसरे पक्ष के डोमेन पर भेजता हो।
वेब एप्लिकेशन के माध्यम से दस्तावेज़ तक पहुँचें और /wopi/getAccessToken एंडपॉइंट पर API प्रतिक्रिया के माध्यम से दस्तावेज़ एक्सेस टोकन प्राप्त करें।
पीड़ित को दुर्भावनापूर्ण HTML लिंक भेजें, आप इसे एक iframe में या फ़ोरम हस्ताक्षर में शामिल कर सकते हैं:
<a href=https://target.com/wopi/files/10/contents?access_token=<token> >Click here</a>