
Microworld Technologies eScan Management Console संस्करण 14.0.1400.2281 एक Stored Cross-Site Scripting (XSS) हमले के प्रति संवेदनशील है।
Microworld Technologies eScan Management Console संस्करण 14.0.1400.2281 एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) हमले के प्रति संवेदनशील है। एक प्रमाणित हमलावर जिसके पास भूमिका प्रबंधन सुविधा तक पहुंच है, वह नई भूमिका के Description फ़ील्ड में एक दुर्भावनापूर्ण स्क्रिप्ट इंजेक्ट कर सकता है। पेलोड एप्लिकेशन डेटाबेस में संग्रहीत हो जाता है और बाद में प्रभावित पृष्ठ देखने वाले किसी भी उपयोगकर्ता के ब्राउज़र में निष्पादित होता है — जिसमें विशेषाधिकार प्राप्त व्यवस्थापक भी शामिल हैं।
चूंकि इंजेक्ट की गई स्क्रिप्ट पीड़ित के प्रमाणित सत्र के संदर्भ में चलती है, एक हमलावर इस भेद्यता का उपयोग सत्र कुकीज़ चुराने, पीड़ित की ओर से क्रियाएँ करने, उपयोगकर्ताओं को फ़िशिंग पृष्ठों पर पुनर्निर्देशित करने, या प्रबंधन कंसोल के भीतर विशेषाधिकार बढ़ाने के लिए कर सकता है।
| फ़ील्ड | मान |
|---|---|
| CVE ID | CVE-2023-34838 |
| भेद्यता प्रकार | संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) |
| CWE | CWE-79 – वेब पृष्ठ निर्माण के दौरान इनपुट का अनुचित न्यूट्रलाइज़ेशन |
| CVSS v3.1 स्कोर | 6.4 (मध्यम) |
| CVSS वेक्टर | AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N |
| प्रभावित उत्पाद | Microworld Technologies eScan Management Console |
| प्रभावित संस्करण | 14.0.1400.2281 |
| परीक्षण प्लेटफ़ॉर्म | Windows |
| संवेदनशील पैरामीटर | Description (नई भूमिका निर्माण फ़ॉर्म) |
| संवेदनशील एंडपॉइंट | /ewconsole/ewconsole.dll/NewRole |
| प्रमाणीकरण आवश्यक | हाँ (मान्य कंसोल क्रेडेंशियल) |
| प्रकटीकरण दिनांक | 23 जून 2023 |
| रिपोर्टकर्ता | Sahil Ojha |
eScan Management Console एक केंद्रीकृत एंडपॉइंट सुरक्षा प्रबंधन समाधान है जिसका उपयोग उद्यम कॉर्पोरेट नेटवर्क में एंटीवायरस नीतियों, पैच प्रबंधन, डिवाइस नियंत्रण और उपयोगकर्ता भूमिकाओं को प्रबंधित करने के लिए करते हैं। इसका वेब इंटरफ़ेस आमतौर पर आंतरिक नेटवर्क पर तैनात किया जाता है और पोर्ट 10443 पर पहुंच योग्य होता है।
एप्लिकेशन New Role फ़ॉर्म के Description फ़ील्ड में उपयोगकर्ता द्वारा प्रदान किए गए इनपुट को डेटाबेस में संग्रहीत करने और उपयोगकर्ताओं को वापस प्रस्तुत करने से पहले सैनिटाइज़ या एनकोड करने में विफल रहता है। जब भूमिका सूची पृष्ठ (RoleMainPage) प्रस्तुत किया जाता है, तो असैनिटाइज़ किया गया पेलोड सीधे HTML प्रतिक्रिया में लिखा जाता है, जिससे ब्राउज़र इंजेक्ट की गई स्क्रिप्ट को पार्स और निष्पादित करता है।
"><script>alert(1)</script>
| प्रभाव क्षेत्र | विवरण |
|---|---|
| सत्र अपहरण | प्रमाणित सत्र कुकीज़ चुराएँ, जिससे पूर्ण खाता पहुंच मिल जाए |
| विशेषाधिकार वृद्धि | उच्च-विशेषाधिकार वाले पीड़ित की ओर से व्यवस्थापक-स्तरीय क्रियाएँ निष्पादित करें |
| क्रेडेंशियल चोरी | पीड़ितों को हमलावर-नियंत्रित लॉगिन पृष्ठों पर पुनर्निर्देशित करें |
| विरूपण | प्रबंधन कंसोल UI के स्वरूप या व्यवहार को बदलें |
| मैलवेयर वितरण | समझौता किए गए पृष्ठ को देखने वाले उपयोगकर्ताओं को दुर्भावनापूर्ण पेलोड वितरित करें |
eScan Management Console में लॉग इन करें और New Role पृष्ठ पर जाएँ। <TARGET_IP> को कंसोल के वास्तविक IP पते से बदलें (उदाहरण के लिए, 192.168.1.1):
http://<TARGET_IP>:10443/ewconsole/ewconsole.dll/NewRole
New Role Name में कोई भी मान भरें (जैसे, test) और XSS पेलोड को Description फ़ील्ड में डालें:
"><script>alert(1)</script>
सूची से कोई भी समूह चुनें और भूमिका सहेजने के लिए Ok पर क्लिक करें।

भूमिका सहेजे जाने के बाद, एप्लिकेशन Role Main Page (/ewconsole/ewconsole.dll/RoleMainPage) पर पुनर्निर्देशित करता है। चूंकि Description फ़ील्ड का मान बिना सैनिटाइज़ेशन के वापस प्रतिबिंबित होता है, इंजेक्ट किया गया <script> टैग तुरंत निष्पादित होता है, जिससे ब्राउज़र अलर्ट डायलॉग प्रदर्शित होता है।
किसी वास्तविक दुनिया के हमले में, alert(1) कॉल को पीड़ित के सत्र कुकी (जैसे, document.cookie) को हमलावर-नियंत्रित सर्वर पर बाहर भेजने वाले पेलोड से बदल दिया जाएगा।

Microworld Technologies को निम्नलिखित सुधार लागू करने चाहिए:
<, >, ", ', ;) को अस्वीकार करें या हटाएँ जिन्हें रिच टेक्स्ट की आवश्यकता नहीं है।Content-Security-Policy HTTP प्रतिक्रिया हेडर लागू करें।HttpOnly फ़्लैग सेट करें ताकि JavaScript उन तक पहुंच न सके, जिससे किसी भी सफल XSS का प्रभाव कम हो जाए। इसके अतिरिक्त, Secure फ़्लैग सेट करें ताकि सत्र कुकीज़ केवल HTTPS पर प्रसारित हों, जिससे अनएन्क्रिप्टेड कनेक्शन पर अवरोधन रोका जा सके।Sahil Ojha — सुरक्षा शोधकर्ता
खोज और रिपोर्ट: 23 जून 2023
यह रिपॉजिटरी केवल शैक्षिक और सूचनात्मक उद्देश्यों के लिए प्रकाशित की गई है। यहाँ दी गई जानकारी और प्रूफ-ऑफ-कॉन्सेप्ट कोड का उद्देश्य सुरक्षा पेशेवरों को भेद्यता की प्रकृति समझने में मदद करना है ताकि इसे पैच और बचाव किया जा सके। लेखक इस जानकारी के अनधिकृत या अवैध गतिविधियों के लिए उपयोग का समर्थन नहीं करता है। किसी भी ऐसी प्रणाली का परीक्षण करने से पहले हमेशा उचित लिखित प्राधिकरण प्राप्त करें जिसके आप स्वामी नहीं हैं।