
CVE-2023-33732, Microworld Technologies eScan Management Console के संस्करण 14.0.1400.2281 में खोजी गई एक Reflected Cross-Site Scripting (XSS) भेद्यता है।
CVE-2023-33732 Microworld Technologies eScan प्रबंधन कंसोल के संस्करण 14.0.1400.2281 में खोजी गई रिफ्लेक्टेड क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता है। यह दोष न्यू पॉलिसी असाइनमेंट फ़ॉर्म (AssignPolicyTemplate एंडपॉइंट) में मौजूद है और एक दूरस्थ, बिना प्रमाणीकरण वाले हमलावर को किसी भी प्रमाणित उपयोगकर्ता के ब्राउज़र में मनमाना JavaScript इंजेक्ट और निष्पादित करने की अनुमति देता है, बशर्ते वह उपयोगकर्ता किसी गढ़े-गढ़े URL पर क्लिक करने के लिए धोखा खाए।
चूँकि एप्लिकेशन उपयोगकर्ता द्वारा प्रदत्त इनपुट को उचित सैनिटाइज़ेशन या आउटपुट एन्कोडिंग के बिना सीधे HTML प्रतिक्रिया में प्रतिबिंबित करता है, एक हमलावर सत्र कुकीज़ चुरा सकता है, पीड़ित की ओर से कार्य कर सकता है, या उपयोगकर्ता को दुर्भावनापूर्ण सामग्री पर पुनर्निर्देशित कर सकता है — इन सबके लिए सर्वर पर किसी विशेष विशेषाधिकार की आवश्यकता नहीं होती।
क्रॉस-साइट स्क्रिप्टिंग (XSS) इंजेक्शन हमलों की एक श्रेणी है जिसमें दुर्भावनापूर्ण स्क्रिप्ट को अन्यथा भरोसेमंद वेब पेजों में इंजेक्ट किया जाता है। रिफ्लेक्टेड रूप में, पेलोड को एक गढ़े गए URL में एम्बेड किया जाता है और सर्वर की HTTP प्रतिक्रिया में तुरंत उपयोगकर्ता को वापस "प्रतिबिंबित" कर दिया जाता है। पीड़ित का ब्राउज़र स्क्रिप्ट को भेद्य साइट के संदर्भ में निष्पादित करता है, जिससे स्क्रिप्ट को वैध पेज सामग्री के समान विश्वास स्तर मिलता है।
सामान्य परिणामों में शामिल हैं:
eScan के प्रबंधन कंसोल में AssignPolicyTemplate एंडपॉइंट कई GET पैरामीटर स्वीकार करता है और उन्हें ", <, और > जैसे विशेष वर्णों को सैनिटाइज़ किए बिना HTML पेज के अंदर प्रस्तुत करता है। इसका अर्थ है कि इस प्रकार का मान:
"><script>alert(document.cookie)</script>
आस-पास के HTML एट्रिब्यूट संदर्भ से बाहर निकलकर DOM में पूरी तरह निष्पादन योग्य <script> टैग इंजेक्ट कर देता है।
⚠️ केवल शैक्षिक और अधिकृत परीक्षण उद्देश्यों के लिए।
प्रमाणित करें — वैध क्रेडेंशियल्स के साथ eScan प्रबंधन कंसोल में लॉग इन करें।
दुर्भावनापूर्ण URL तैयार करें — निम्नलिखित URL type पैरामीटर का फायदा उठाकर एक <script> टैग इंजेक्ट करता है जो पीड़ित के सत्र कुकीज़ को बाहर निकालता है:
https://<target-host>/ewconsole/ewconsole.dll/AssignPolicyTemplate?type=%22%3E%3Cscript%3Ealert(document.cookie)%3C/script%3E&edit=0&txtPolicyType=&txtPolicyPath=!!!!%24%5CPolicies&Deletefileval=Roaming%20Users_Policy2&defaultpolicy=1
type में URL-डीकोड किया गया पेलोड:
"><script>alert(document.cookie)</script>
URL वितरित करें — गढ़ा गया लिंक किसी प्रमाणित व्यवस्थापक को भेजें (उदाहरण के लिए, ईमेल या चैट के माध्यम से)।
निष्पादन देखें — URL पर जाने पर, ब्राउज़र इंजेक्ट की गई स्क्रिप्ट निष्पादित करता है। एक अलर्ट डायलॉग वर्तमान सत्र कुकी प्रदर्शित करता है, जो मनमाने JavaScript निष्पादन की पुष्टि करता है।
चरण 1 — भेद्य URL पर नेविगेट करना:

चरण 2 — सत्र कुकी के साथ XSS अलर्ट पॉपअप:

चरण 3 — व्यवस्थापक कुकी उजागर, सत्र अपहरण के लिए तैयार:

इस भेद्यता का सफलतापूर्वक शोषण करने वाला हमलावर निम्न कार्य कर सकता है:
Microworld Technologies को निम्नलिखित उपाय लागू करने चाहिए:
<, >, ", ' और & को उनके HTML एंटिटी समकक्षों के रूप में एन्कोड करें। ध्यान दें कि एन्कोडिंग रणनीति संदर्भ के अनुसार भिन्न होती है: HTML बॉडी, HTML एट्रिब्यूट, JavaScript और URL संदर्भों में से प्रत्येक के लिए अपने स्वयं के एन्कोडिंग नियम आवश्यक हैं।script-src 'self') तैनात करें, भले ही कोई XSS पेलोड इंजेक्ट हो जाए।यह रिपॉजिटरी केवल शैक्षिक और जिम्मेदार प्रकटीकरण उद्देश्यों के लिए प्रकाशित की गई है। यहाँ दी गई प्रूफ-ऑफ-कॉन्सेप्ट जानकारी का उपयोग सिस्टम स्वामी की स्पष्ट लिखित अनुमति के बिना सिस्टम पर हमला करने के लिए नहीं किया जाना चाहिए। लेखक यहाँ निहित जानकारी के किसी भी दुरुपयोग के लिए कोई दायित्व नहीं लेता है।
| फ़ील्ड | मान |
|---|
| CVE ID | CVE-2023-33732 |
| भेद्यता प्रकार | रिफ्लेक्टेड क्रॉस-साइट स्क्रिप्टिंग (XSS) |
| प्रभावित उत्पाद | Microworld Technologies eScan प्रबंधन कंसोल |
| प्रभावित संस्करण | 14.0.1400.2281 |
| भेद्य एंडपॉइंट | /ewconsole/ewconsole.dll/AssignPolicyTemplate |
| भेद्य पैरामीटर | type, txtPolicyType, txtPolicyPath, Deletefileval |
| हमले का वेक्टर | नेटवर्क (फ़िशिंग, लिंक आदि के माध्यम से वितरित गढ़ा गया URL) |
| आवश्यक प्रमाणीकरण | कोई नहीं (पीड़ित का केवल लॉग इन होना आवश्यक है) |
| CVSS स्कोर | 6.1 (मध्यम) — CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
| रिपोर्टकर्ता | Sahil Ojha |
| प्रकटीकरण तिथि | 30 मई 2023 |
| विक्रेता की वेबसाइट | https://www.escanav.com |
| सॉफ़्टवेयर लिंक | https://cl.escanav.com/ewconsole.dll |
| परीक्षण प्लेटफ़ॉर्म | Windows |
| पैरामीटर | स्थान | टिप्पणी |
|---|
type | URL क्वेरी स्ट्रिंग | एट्रिब्यूट कोट्स से बाहर निकलता है |
txtPolicyType | URL क्वेरी स्ट्रिंग | बिना सैनिटाइज़ेशन के पेज बॉडी में प्रतिबिंबित |
txtPolicyPath | URL क्वेरी स्ट्रिंग | बिना सैनिटाइज़ेशन के पेज बॉडी में प्रतिबिंबित |
Deletefileval | URL क्वेरी स्ट्रिंग | बिना सैनिटाइज़ेशन के पेज बॉडी में प्रतिबिंबित |