
ब्लिंगर.आईओ हेल्पडेस्क में ब्लाइंड/पर्सिस्टेंट XSS भेद्यता के लिए प्रूफ ऑफ कॉन्सेप्ट, जो क्राफ्टेड संदेशों के माध्यम से एडमिन पैनल में रिमोट कोड एक्ज़ीक्यूशन प्रदर्शित करता है।
[सुझाया गया विवरण]: Blinger.io v.1.0.2519 ब्लाइंड/परसिस्टेंट XSS के लिए असुरक्षित है। [अतिरिक्त जानकारी]: Blinger.io एक प्लेटफॉर्म है जिसका उपयोग वैश्विक ग्राहकों जैसे FxPro, Alfa Bank, OneTwoTrip, Ivi, KupiVIP Group, Belavia, Wargaming, Yandex, OZON, TCS Group Holding और अन्य द्वारा किया जाता है। इस हमले को अंजाम देने से अपराधी लक्षित कंपनियों के ग्राहकों के बारे में महत्वपूर्ण जानकारी एकत्र कर सकते हैं, और यह कई अन्य हमले वैक्टरों का मूल बिंदु बन जाता है। एक हमलावर अंतर्निहित संचार चैनलों, जैसे Telegram, WhatsApp, Viber, Skype, Facebook, आदि के माध्यम से मनमाना JavaScript कोड भेज सकता है। कोड निम्नलिखित पैनलों में निष्पादित किया जाता है:
[भेद्यता प्रकार]: क्रॉस साइट स्क्रिप्टिंग (XSS)
[उत्पाद का विक्रेता]: https://blinger.io/
विक्रेता को भेद्यता के बारे में एक पत्र भेजा गया था। विक्रेता द्वारा भेद्यता की पुष्टि की गई।
[प्रभावित घटक]:
https://app.blinger.io/conversations/all
https://app.blinger.io/conversations/inbox
https://app.blinger.io/conversations/unassigned
https://app.blinger.io/conversations/closed
[प्रभावित उत्पाद कोड बेस]: Blinger Omnichannel helpdesk for customer support & sales - v.1.0.2519
[हमले का प्रकार]: रिमोट
[प्रभाव सेवा से वंचित]: असत्य
[प्रभाव सूचना प्रकटीकरण]: सत्य
[हमले के वेक्टर]:
हमलावर ग्राहक वेब पेज में निर्मित संचार चैनलों के माध्यम से दुर्भावनापूर्ण JavaScript कोड भेजता है। प्रेषित JavaScript कोड हेल्प डेस्क सेवा के प्रशासन पैनल में निष्पादित किया जाएगा, जिससे हमलावर सत्र कुकी चुरा सकता है, फिशिंग हमला कर सकता है, ग्राहकों के ग्राहकों के बारे में महत्वपूर्ण जानकारी एकत्र कर सकता है, आदि।
: Alexander Semenenko, Luka Safonov.
:
दुर्भावनापूर्ण कोड का निष्पादन और में प्रतिबिंब:
