
Medium Blog
सभी को नमस्कार, मैं आपके साथ एक कमजोरी साझा करना चाहता हूँ जो मैंने Teampass, एक पासवर्ड प्रबंधन सॉफ्टवेयर, में खोजी है। मुझे एक संग्रहीत XSS कमजोरी (CVE-2023-2516) मिली है जो हमलावरों को साझा फ़ोल्डरों में दुर्भावनापूर्ण कोड इंजेक्ट करने की अनुमति देती है, जो संभावित रूप से संवेदनशील डेटा की चोरी या सिस्टम तक अनधिकृत पहुंच जैसे गंभीर परिणामों का कारण बन सकती है।
यदि दो उपयोगकर्ताओं के पास एक साझा फ़ोल्डर तक पहुंचने की अनुमति है, तो एक हमलावर फ़ोल्डर में एक नई वस्तु बना सकता है और वस्तु के फ़ील्ड में एक XSS पेलोड डाल सकता है। जब वस्तु सहेजी जाती है, तो पेलोड साझा फ़ोल्डर के भीतर सफलतापूर्वक कार्यान्वित हो जाता है। फिर, जब कोई दूसरा उपयोगकर्ता साझा फ़ोल्डर खोलता है और वस्तु पर क्लिक करता है, तो एक XSS अलर्ट सक्रिय हो जाता है।
मैंने इस कमजोरी को Teampass विकास टीम को सूचित किया है और इसे सॉफ्टवेयर के नवीनतम संस्करण में ठीक कर दिया गया है। हालांकि, उपयोगकर्ताओं को अभी भी शोषण को रोकने के लिए सावधानी बरतनी चाहिए, जैसे साझा फ़ोल्डरों तक पहुंच को सीमित करना और अविश्वसनीय स्रोतों से लिंक या फ़ाइलें खोलते समय सतर्क रहना।
यदि आप मेरे निष्कर्षों के बारे में अधिक जानने में रुचि रखते हैं, तो huntr.dev पर रिपोर्ट लिंक देखें।
आप मेरे शोध और अन्य सुरक्षा-संबंधित विषयों पर अपडेट के लिए मेरा अनुसरण भी कर सकते हैं:
वहाँ सुरक्षित रहें!