
Blinger.io हेल्पडेस्क में ब्लाइंड/परसिस्टेंट XSS कमजोरी का प्रूफ-ऑफ-कॉन्सेप्ट, जो बिल्ट-इन संचार चैनलों के माध्यम से रिमोट सेशन चोरी और डेटा संग्रह को सक्षम बनाता है।
[सुझाया गया विवरण]: Blinger.io v.1.0.2519 ब्लाइंड/परसिस्टेंट XSS के लिए असुरक्षित है। [अतिरिक्त जानकारी]: Blinger.io एक प्लेटफॉर्म है जिसका उपयोग वैश्विक ग्राहकों जैसे FxPro, Alfa Bank, OneTwoTrip, Ivi, KupiVIP Group, Belavia, Wargaming, Yandex, OZON, TCS Group Holding और अन्य द्वारा किया जाता है। इस हमले को अंजाम देने से अपराधी लक्षित कंपनियों के ग्राहकों के बारे में महत्वपूर्ण जानकारी एकत्र कर सकते हैं, और यह कई अन्य हमले वैक्टरों का मूल बिंदु बन जाता है। एक हमलावर अंतर्निहित संचार चैनलों, जैसे Telegram, WhatsApp, Viber, Skype, Facebook, आदि के माध्यम से मनमाना JavaScript कोड भेज सकता है। कोड निम्नलिखित पैनलों में निष्पादित किया जाता है:
[भेद्यता प्रकार]: क्रॉस साइट स्क्रिप्टिंग (XSS)
[उत्पाद का विक्रेता]: https://blinger.io/
विक्रेता को भेद्यता के बारे में एक पत्र भेजा गया था। विक्रेता द्वारा भेद्यता की पुष्टि की गई।
[प्रभावित घटक]:
https://app.blinger.io/conversations/all
https://app.blinger.io/conversations/inbox
https://app.blinger.io/conversations/unassigned
https://app.blinger.io/conversations/closed
[प्रभावित उत्पाद कोड बेस]: Blinger Omnichannel helpdesk for customer support & sales - v.1.0.2519
[हमले का प्रकार]: रिमोट
[प्रभाव सेवा से वंचित]: असत्य
[प्रभाव सूचना प्रकटीकरण]: सत्य
[हमले के वेक्टर]:
हमलावर ग्राहक वेब पेज में निर्मित संचार चैनलों के माध्यम से दुर्भावनापूर्ण JavaScript कोड भेजता है। प्रेषित JavaScript कोड हेल्प डेस्क सेवा के प्रशासन पैनल में निष्पादित किया जाएगा, जिससे हमलावर सत्र कुकी चुरा सकता है, फिशिंग हमला कर सकता है, ग्राहकों के ग्राहकों के बारे में महत्वपूर्ण जानकारी एकत्र कर सकता है, आदि।
[खोजकर्ता]: Alexander Semenenko, Luka Safonov.
[संदर्भ]
https://blinger.io/
https://help.blinger.io/changelog
[प्रमाण की अवधारणा]:
दुर्भावनापूर्ण कोड का निष्पादन और https://xsshunter.com/ में प्रतिबिंब:
