फ़ाइल अपलोड के माध्यम से फ़ेरोज़ो वेबमेल XSS भेद्यता (CVE-2024-33231)
विवरण
फ़ेरोज़ो वेबमेल संस्करण 1.1 फ़ाइल अपलोड कार्यक्षमता के माध्यम से क्रॉस‑साइट स्क्रिप्टिंग (XSS) के लिए संवेदनशील है। एक हमलावर दुर्भावनापूर्ण जावास्क्रिप्ट कोड वाली विशेष रूप से तैयार की गई फ़ाइल अपलोड करके इस भेद्यता का शोषण कर सकता है। जब फ़ाइल को एप्लिकेशन के भीतर संसाधित या देखा जाता है, तो एम्बेडेड स्क्रिप्ट पीड़ित के सत्र में निष्पादित हो जाती है, जिसके परिणामस्वरूप निम्नलिखित हो सकते हैं:
- सत्र अपहरण
- अनधिकृत कार्रवाई
- संवेदनशील जानकारी की चोरी
यह भेद्यता अपलोड प्रक्रिया के दौरान फ़ाइल मेटाडेटा और सामग्री के अपर्याप्त स्वच्छता और सत्यापन के कारण उत्पन्न होती है, जिससे दुर्भावनापूर्ण उपयोगकर्ता अनधिकृत स्क्रिप्ट इंजेक्ट कर सकते हैं और वेबमेल प्लेटफ़ॉर्म की सुरक्षा से समझौता कर सकते हैं।
हमले की जटिलता
आवश्यक विशेषाधिकार
- निम्न (फ़ाइल अपलोड करने के लिए एक प्रमाणित उपयोगकर्ता की आवश्यकता है।)
उपयोगकर्ता इंटरैक्शन
- आवश्यक (किसी उपयोगकर्ता या व्यवस्थापक को अपलोड की गई फ़ाइल के साथ इंटरैक्ट करना या उसे खोलना आवश्यक है।)
प्रभावित घटक
- फ़ाइल अपलोड सुविधा: भेद्यता फ़ाइल अपलोड कार्यक्षमता में निहित है, जहां अनुचित स्वच्छता और सत्यापन के कारण अपलोड की गई फ़ाइल के साथ इंटरैक्ट करने वाले किसी भी उपयोगकर्ता के ब्राउज़र में दुर्भावनापूर्ण जावास्क्रिप्ट कोड निष्पादित हो जाता है।
प्रभाव
- अनधिकृत स्क्रिप्ट निष्पादन: XSS भेद्यता उपयोगकर्ता के सत्र के भीतर दुर्भावनापूर्ण जावास्क्रिप्ट कोड के निष्पादन की अनुमति देती है।
- सत्र अपहरण और क्रेडेंशियल चोरी: हमलावर उपयोगकर्ता सत्रों को हाईजैक कर सकते हैं, संवेदनशील जानकारी चुरा सकते हैं, या पीड़ित के सत्र के तहत अनधिकृत कार्रवाई कर सकते हैं।
उपचार
- इनपुट सत्यापन और स्वच्छता: अपलोड प्रक्रिया के दौरान सभी फ़ाइल मेटाडेटा और सामग्री को उचित रूप से सत्यापित और स्वच्छ करें।
- फ़ाइल प्रकारों को प्रतिबंधित करें: एम्बेडेड स्क्रिप्ट के निष्पादन को रोकने के लिए अपलोड की जा सकने वाली फ़ाइलों के प्रकारों को सीमित करें।
- सुरक्षा उपाय: यह सुनिश्चित करने के लिए अतिरिक्त सुरक्षा नियंत्रण लागू करें कि अपलोड की गई फ़ाइलों को ठीक से संभाला जाए और वे अनधिकृत स्क्रिप्ट निष्पादित न करें।
CVE-2024-33231
द्वारा रिपोर्ट किया गया [Facundo Fernandez / सुरक्षा शोधकर्ता]