
Confluence Server के लिए HTML Include और Replace मैक्रो में संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो दुर्भावनापूर्ण HTML पृष्ठों के माध्यम से सत्र अपहरण की अनुमति देता है।
(FAB-2019-00156) मेरे द्वारा खोजी गई भेद्यता CVE-2019-15053
एडवाइज़री: advisory.txt
Advisory ID..........: FAB-2019-00156
Product..............: HTML Include and replace macro
Manufacturer.........: The Plugin People
Affected Version(s)..: 1.4.2 and before
Tested Version(s)....: 1.4.2
Vulnerability Type...: Cross-Site Scripting (CWE-79)
Risk Level...........: Medium
CVSS v3.0............: 6.8
Vektor String........: CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:L/A:L/E:F/RL:W
Vendor Homepage......: https://thepluginpeople.atlassian.net/
Software Link........: https://marketplace.atlassian.com/apps/4885/html-include-and-replace-macro
Solution Status......: Reported
Manufacturer Informed: 2019-08-13
Solution Date........: 2019-08-14
Public Disclosure....: 2019-08-14
CVE Reference........: CVE-2019-15053
Author of Advisory...: Francesco Emanuel Bennici, FABMation GmbH
यह सुरक्षा भेद्यता FABMation GmbH के Francesco Emanuel Bennici द्वारा पाई गई थी।
Confluence Server के लिए HTML Include and replace macro प्लगइन, Confluence साइट के भीतर बाहरी HTML साइटों को "import" करने की सुविधा जोड़ता है। यह प्लगइन/मैक्रो JavaScript (और/या) (CSS) स्टाइल्स को अक्षम करने की कार्यक्षमता प्रदान करता है।
एक हमलावर ऐसा HTML पेज तैयार कर सकता है जो Confluence पर JavaScript कोड चलाए, भले ही "includeScripts" को false पर सेट किया गया हो।
"includeStyles" को सक्षम या अक्षम करने से एक्सप्लॉइट की कार्यक्षमता प्रभावित नहीं होती है।
एक कार्यशील PoC/ एक्सप्लॉइट poc/ के अंतर्गत पाया जा सकता है।
फ़ाइलों को एक सार्वजनिक रूप से उपलब्ध सर्वर पर अपलोड करें और index.html को किसी Confluence पेज में शामिल करें (और JavaScript अक्षम करें)।
अब आप Confluence पेज को (जैसे) किसी सिस्टम एडमिनिस्ट्रेटर के साथ साझा कर सकते हैं और यदि वह साइट एक्सेस करता है, तो आप उसके सत्र को हाईजैक/ "कॉपी" कर सकते हैं।