
24 नवंबर, 2023 — TOTVS Fluig Platform 1.6.x/1.7.x/1.8.0/1.8.1 में एक कमजोरी पाई गई। इसे समस्याग्रस्त के रूप में मूल्यांकित किया गया है।
24 नवंबर 2023 — TOTVS Fluig प्लेटफ़ॉर्म 1.6.x/1.7.x/1.8.0/1.8.1 में एक कमज़ोरी पाई गई। इसे समस्याग्रस्त के रूप में रेट किया गया है। https://nvd.nist.gov/vuln/detail/CVE-2023-6275
CVE-2023-6275 - TOTVS Fluig प्लेटफ़ॉर्म 1.6.X - 1.8.1 में रिफ्लेक्टेड क्रॉस-साइट स्क्रिप्टिंग TOTVS Fluig प्लेटफ़ॉर्म अपने संस्करण 1.6.1.X से 1.8.1 तक, 'mobileredir' मॉड्यूल के अंदर 'redirectUrl' और 'user' पैरामीटर में क्रॉस-साइट स्क्रिप्टिंग के लिए संवेदनशील है।
Fluig एक उत्पादकता और सहयोग प्लेटफ़ॉर्म है जो ERP सिस्टम के साथ एकीकृत होता है, जिसे ब्राज़ील की सबसे बड़ी प्रौद्योगिकी कंपनी TOTVS द्वारा विकसित किया गया है और ग्राहक के सर्वर पर होस्ट किया गया है।
प्रभावित संस्करण:
-- Fluig 1.6.X - Fluig 1.8.1 …
हमला वेक्टर https://fluig.host.com/mobileredir/openApp.jsp?redirectUrl=PAYLOAD
https://fluig.host.com/mobileredir/openApp.jsp?user=PAYLOAD
पेलोड: https://fluig.host.com/mobileredir/openApp.jsp?redirectUrl="> https://fluig.host.com/mobileredir/openApp.jsp?user=">
यह भी देखें: https://vuldb.com/?id.246104 मापदंड: तर्क हेरफेर > कमज़ोरी 11/24/2023 को साझा की गई थी। इस भेद्यता को CVE-2023-6275 के रूप में संभाला जाता है। सफल शोषण के लिए पीड़ित द्वारा उपयोगकर्ता की बातचीत की आवश्यकता होती है। तकनीकी विवरण के साथ-साथ एक सार्वजनिक शोषण भी ज्ञात है। MITRE ATT&CK परियोजना हमला तकनीक को T1059.007 के रूप में घोषित करती है।