
Microworld Technologies eScan Management Console v14.0.1400.2281 में एक परावर्तित क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता मौजूद है। कमजोर पैरामीटर Dtltyp और ListName हैं, जिन्हें उपयोगकर्ता गतिविधि अनुभाग के अंतर्गत फ़ाइल गतिविधि रिपोर्ट सुविधा के भाग के रूप में संसाधित किया जाता है।
CVE आईडी: CVE-2023-34836
भेद्यता प्रकार: परावर्तित क्रॉस-साइट स्क्रिप्टिंग (XSS)
प्रभावित उत्पाद: Microworld Technologies eScan प्रबंधन कंसोल
प्रभावित संस्करण: 14.0.1400.2281
गंभीरता: मध्यम (CVSS 3.1 आधार स्कोर: 6.1 — AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N)
खोजकर्ता: Sahil Ojha
प्रकटीकरण तिथि: 2023-06-23
विक्रेता: Microworld Technologies
Microworld Technologies eScan प्रबंधन कंसोल v14.0.1400.2281 में एक परावर्तित क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता मौजूद है। एप्लिकेशन HTTP प्रतिक्रियाओं में वापस परावर्तित करने से पहले उपयोगकर्ता द्वारा प्रदत्त इनपुट को ठीक से स्वच्छ या एनकोड करने में विफल रहता है। यह एक प्रमाणित हमलावर — या एक अप्रमाणित हमलावर जो किसी प्रमाणित उपयोगकर्ता को एक क्राफ्टेड URL पर जाने के लिए धोखा दे सकता है — को पीड़ित के ब्राउज़र सत्र में मनमाना JavaScript कोड इंजेक्ट और निष्पादित करने की अनुमति देता है।
कमजोर पैरामीटर Dtltyp और ListName हैं, जिन्हें उपयोगकर्ता गतिविधि अनुभाग के अंतर्गत फ़ाइल गतिविधि रिपोर्ट सुविधा के भाग के रूप में संसाधित किया जाता है।
चूंकि इंजेक्ट की गई स्क्रिप्ट पीड़ित के प्रमाणित सत्र के संदर्भ में निष्पादित होती है, एक सफल शोषण का उपयोग निम्नलिखित के लिए किया जा सकता है:
| क्षेत्र | विवरण |
|---|---|
| उत्पाद | eScan प्रबंधन कंसोल |
| विक्रेता | Microworld Technologies |
| संस्करण | 14.0.1400.2281 |
| सॉफ्टवेयर URL | https://cl.escanav.com/ewconsole.dll |
| प्लेटफॉर्म | Windows |
| मॉड्यूल | उपयोगकर्ता गतिविधि → फ़ाइल गतिविधि रिपोर्ट |
| पैरामीटर | Dtltyp, ListName |
| अनुरोध प्रकार | HTTP GET |
eScan प्रबंधन कंसोल वेब एप्लिकेशन Dtltyp और ListName GET पैरामीटर के माध्यम से उपयोगकर्ता-नियंत्रित मान स्वीकार करता है और पर्याप्त इनपुट सत्यापन, आउटपुट एन्कोडिंग, या सामग्री सुरक्षा नीति (CSP) प्रवर्तन किए बिना उन्हें HTML प्रतिक्रिया निकाय में शामिल करता है। उपयोगकर्ता इनपुट का यह अनियंत्रित परावर्तन एक हमलावर को मनमाना HTML/JavaScript इंजेक्ट करने की अनुमति देता है जो किसी भी उपयोगकर्ता के ब्राउज़र में निष्पादित होगा जो क्राफ्टेड URL लोड करता है।
Dtltyp या ListName पैरामीटर में XSS पेलोड वाला एक दुर्भावनापूर्ण URL तैयार करता है।http://<target>/ewconsole.dll?...&Dtltyp=<script>alert(document.cookie)</script>&ListName=<script>alert(1)</script>
URL-encoded form (as it would appear in an actual HTTP request):
http://<target>/ewconsole.dll?...&Dtltyp=%3Cscript%3Ealert%28document.cookie%29%3C%2Fscript%3E&ListName=%3Cscript%3Ealert%281%29%3C%2Fscript%3E
नोट: सटीक URL संरचना आपके लक्ष्य स्थापना पर निर्भर करेगी।
<target>को eScan प्रबंधन कंसोल सर्वर के IP पते या होस्टनाम से बदलें।
वैध क्रेडेंशियल के साथ eScan प्रबंधन कंसोल में लॉग इन करें और उपयोगकर्ता गतिविधि → फ़ाइल गतिविधि रिपोर्ट पर जाएं।

रिपोर्ट पृष्ठ लोड होने पर भेजे गए GET अनुरोध को कैप्चर करने के लिए HTTP इंटरसेप्शन प्रॉक्सी (जैसे, Burp Suite) का उपयोग करें।
Dtltyp और/या ListName पैरामीटर में XSS पेलोड इंजेक्ट करके कैप्चर किए गए अनुरोध को संशोधित करें, फिर अनुरोध को सर्वर पर अग्रेषित करें।

अनुरोध अग्रेषित करने के बाद, इंजेक्ट की गई स्क्रिप्ट ब्राउज़र में निष्पादित होती है। नीचे दिया गया स्क्रीनशॉट पेलोड द्वारा ट्रिगर किया गया एक अलर्ट पॉप-अप दिखाता है। इस पेलोड को पीड़ित के सत्र कुकी को बाहर निकालने या अन्य दुर्भावनापूर्ण कार्य करने के लिए संशोधित किया जा सकता है।

| प्रभाव क्षेत्र | विवरण |
|---|---|
| गोपनीयता | सत्र कुकीज़ और स्क्रिप्ट को दिखाई देने वाला संवेदनशील डेटा एक हमलावर को बाहर निकाला जा सकता है। |
| अखंडता | हमलावर पीड़ित के रूप में स्थिति-परिवर्तन क्रियाएं (कॉन्फ़िगरेशन परिवर्तन, उपयोगकर्ता प्रबंधन) कर सकता है। |
| उपलब्धता | पीड़ित के ब्राउज़र सत्र के खिलाफ सेवा-अस्वीकार हमले संभव हैं। |
Microworld Technologies को निम्नलिखित शमन उपायों को लागू करके इस भेद्यता को संबोधित करना चाहिए:
Dtltyp और ListName पैरामीटर के लिए अपेक्षित प्रारूप के अनुरूप नहीं है (जैसे, स्वीकार्य मानों की अनुमति-सूची)।Content-Security-Policy HTTP प्रतिक्रिया हेडर तैनात करें।HttpOnly और Secure फ़्लैग के साथ चिह्नित करें।यह प्रमाण-अवधारणा केवल शैक्षिक और सुरक्षा अनुसंधान उद्देश्यों के लिए प्रकाशित की गई है। स्पष्ट लिखित अनुमति के बिना सिस्टम पर भेद्यताओं का शोषण करना अवैध और अनैतिक है। लेखक यहां प्रदान की गई जानकारी के किसी भी दुरुपयोग के लिए कोई जिम्मेदारी नहीं लेता है।