
Stored Cross-Side Scripting (XSS) SilverPeas सोशल-नेटवर्किंग पोर्टल में privilege escalation की ओर ले जाता है।
विवरण: Mes Agendas में, एक उपयोगकर्ता नए ईवेंट बना सकता है और उन्हें अपने कैलेंडर में जोड़ सकता है। इसके अलावा, उपयोगकर्ता समान डोमेन के अन्य लोगों, जिसमें प्रशासक भी शामिल हैं, को इन ईवेंट में आमंत्रित कर सकते हैं। एक सामान्य उपयोगकर्ता ईवेंट बनाते समय "Titre" और "Description" फ़ील्ड में XSS पेलोड इंजेक्ट कर सकता है और फिर प्रशासक या किसी भी उपयोगकर्ता को ईवेंट में जोड़ सकता है। जब आमंत्रित उपयोगकर्ता (पीड़ित) अपना स्वयं का प्रोफ़ाइल देखता है, तो पेलोड उनकी ओर से निष्पादित हो जाएगा, भले ही वे ईवेंट पर क्लिक न करें।
प्रभावित संस्करण: <= 6.3.5
स्थिर संस्करण: 6.3.5
शोधकर्ता: Tonee Marqus के साथ Phronesis Security (https://www.phronesissecurity.com/)
लागू किया गया फिक्स: https://github.com/Silverpeas/Silverpeas-Core/pull/1346
संबंधित लिंक:
किसी भी उपयोगकर्ता के रूप में लॉग इन करें और mes agendas में एक नया ईवेंट (agenda) बनाएं। "Titre" और "Description" के अंदर निम्नलिखित XSS पेलोड डालें:
<script>alert("XSS-Titre")</script>
और
<script>alert("XSS-Description")</script>

एक अन्य उपयोगकर्ता को प्रतिभागी के रूप में जोड़ें, उदाहरण के लिए, यहाँ एक प्रशासक जोड़ा गया था।
ईवेंट सहेजें:

प्रशासक खाते में लॉग इन करें और प्रशासक प्रोफ़ाइल में प्रवेश करने के लिए ऊपर बाएँ कोने में प्रशासक बटन पर क्लिक करें, एक बार क्लिक करने पर, "Titre" के लिए XSS अलर्ट पॉप अप होगा।
यदि आप OK पर क्लिक करते हैं, तो "description" के लिए दूसरा XSS पेलोड भी पॉप अप होगा।

इसके अतिरिक्त, XSS पेलोड कई अन्य स्थानों पर ट्रिगर किया जा सकता है, उदाहरण के लिए जब हम कैलेंडर से ईवेंट पर क्लिक करते हैं:
या Mon profile → Mur से
अंत में, Fil d'informations से:
