
Advisory: Cute Editor 6.4 riflesso XSS tramite il parametro 'Theme' in colorpicker_more.aspx
ID CVE: CVE-2021-3030 Stato: Riservato dal CVE Program (MITRE) il 2021-01-06. Nessun record pubblico è mai stato pubblicato per questo ID — questo documento è il riferimento pubblico richiesto per completare tale pubblicazione. Tipo di vulnerabilità: Cross-Site Scripting (XSS), riflesso — CWE-79 Scopritore: Athos Nogueira Gonzaga Vendor: CuteSoft (Cute Editor per ASP.NET) — https://cutesoft.net/ Versione interessata: Cute Editor 6.4 (l'unica versione testata; altre versioni non sono state verificate e potrebbero essere o meno interessate)
Cute Editor per ASP.NET 6.4 è vulnerabile a cross-site scripting riflesso causato da una convalida
impropria del parametro GET Theme in colorpicker_more.aspx. Un attaccante remoto e non
autenticato può creare un URL che, una volta aperto da una vittima in una sessione browser autenticata a un
sito che esegue il componente vulnerabile, esegue JavaScript arbitrario nel contesto di sicurezza di
quel sito.
/CuteSoft_Client/CuteEditor/Dialogs/colorpicker_more.aspx
Parametro: Theme
Payload (come inviato):
%27%20%20onmouseover=alert(document.domain)%20alt=%27
Decodificato dall'URL, il payload è:
' onmouseover=alert(document.domain) alt='
Richiesta di esempio:
GET /CuteSoft_Client/CuteEditor/Dialogs/colorpicker_more.aspx?Theme=%27%20%20onmouseover=alert(document.domain)%20alt=%27 HTTP/1.1
Host: <vulnerable-host>
Il valore Theme non sanificato viene riflesso in un contesto di attributo HTML nella pagina risultante.
Il gestore di eventi onmouseover iniettato si attiva quando la vittima interagisce con l'
elemento interessato, eseguendo alert(document.domain) — in un attacco reale, questo verrebbe invece sostituito
con un payload per esfiltrare i cookie di sessione, falsificare l'UI della pagina o passare a ulteriori
attacchi lato client contro la sessione autenticata.
Impact: Information Disclosure = true.| Data | Evento |
|---|---|
| 2021-01-06 | Vulnerabilità segnalata al CVE Program ([email protected]); CVE-2021-3030 assegnato/riservato lo stesso giorno. |
| 2021 (tra l'assegnazione e il follow-up di seguito) | Vendor (CuteSoft) contattato direttamente dallo scopritore; nessuna risposta ricevuta. |
| 2022-01-27 | Lo scopritore ha effettuato un follow-up con il CVE Program, segnalando la mancata risposta del vendor e chiedendo che la divulgazione/pubblicazione procedesse. |
| 2026-04-08 | Lo scopritore ha effettuato un altro follow-up, notando che l'ID CVE non aveva ancora alcun record pubblico né credito associato al proprio nome. |
| 2026-09-05 | Verifica indipendente (questa revisione) conferma che il record non è mai stato pubblicato: l'API CVE Services restituisce CVE_RECORD_DNE per CVE-2021-3030, e l'ID non appare in NVD né in alcuna ricerca CVE pubblica. Non esiste nemmeno alcuna divulgazione pubblica non correlata di questo specifico bug — è un problema distinto da altre CVE CuteEditor non correlate (es. CVE-2012-2985 / VU#247235, un bug diverso in InsertDocument.aspx; e CVE-2020-24903, un report non correlato del 2016 proveniente da Bugtraq). Questo documento è pubblicato per fornire il riferimento pubblico mancante. |
Un ID CVE riservato direttamente da MITRE (come questo, tramite [email protected], prima della piena
delega ai CNA per-vendor) richiede un riferimento pubblico — un write-up pubblicato, advisory o
prova di divulgazione — prima che MITRE popoli il record e lo sposti da RESERVED a
PUBLISHED. Il campo di riferimento del report originale puntava solo al forum di supporto generale del vendor
(https://cutesoft.net/forums/17/ShowForum.aspx), non a un advisory pubblico dedicato
che descrivesse questo specifico bug — motivo per cui probabilmente il record non è mai stato finalizzato. Questo
repository è quel riferimento pubblico mancante.
Il vendor è stato contattato direttamente e non ha risposto. Al momento di questa pubblicazione (più di 5 anni dopo il report e il tentativo di contatto con il vendor), non è nota l'esistenza di alcuna correzione o dichiarazione del vendor. Nessuna versione più recente di Cute Editor è stata verificata contro questo specifico problema.
Scoperto e segnalato da Athos Nogueira Gonzaga.