
SherlockIM ChatBot XSS
SherlockIM चैटबॉट XSS
[सुझावित विवरण]: SherlockIM स्थायी XSS के लिए संवेदनशील है।
[अतिरिक्त जानकारी]: SherlockIM - ग्राहकों के साथ सभी प्रकार की बातचीत प्रबंधित करने का प्लेटफॉर्म।
[भेद्यता प्रकार]: क्रॉस साइट स्क्रिप्टिंग (XSS)
भेद्यता के बारे में विक्रेता को एक पत्र भेजा गया था।
[हमले के वैक्टर]: हमलावर चैटबॉट के माध्यम से दुर्भावनापूर्ण HTML फ़ाइल अपलोड करता है। दुर्भावनापूर्ण फ़ाइल ग्राहक उपडोमेन में लोड होती है (प्रत्येक ग्राहक का sherlockcrm डोमेन में अद्वितीय उपडोमेन होता है)। अपलोड की गई फ़ाइल में दुर्भावनापूर्ण कोड "customer.sherlockcrm.ru" पर सफलतापूर्वक निष्पादित होता है। अपलोड की गई फ़ाइल का लिंक चैटबॉट के माध्यम से लीक हो जाता है और इसका प्रारूप इस प्रकार है: https://customer.sherlockcrm.ru/api/Files/Attachment/unique_ID.html। मैन्युअल रूप से हटाए जाने तक लिंक वैध रहता है। हमलावर हेल्प डेस्क कर्मचारियों पर हमला कर सकता है।
[खोजकर्ता]: अलेक्जेंडर सेमेनेंको
[प्रूफ ऑफ कॉन्सेप्ट]:
