
Divulgazione tecnica per CVE-2024-28784 — una vulnerabilità XSS persistente in IBM QRadar SIEM 7.5.0 UpdatePackage 7. Il problema interessa il componente Rule Wizard e consente l'iniezione persistente di JavaScript tramite espressioni regolari malformate. Include PoC, analisi dell'impatto e consigli per la mitigazione.
Esiste una vulnerabilità di cross-site scripting (XSS) memorizzato nel componente Rule Wizard di QRadar SIEM. Il problema risiede nella sanitizzazione impropria dell'input controllato dall'utente all'interno del blocco logico "espressione regolare". Un input dannoso contenente HTML/JavaScript non escapato può essere memorizzato e successivamente eseguito nel contesto del browser di altri utenti autenticati.
Accedere a QRadar SIEM con un account utente che dispone di autorizzazioni per creare/modificare regole.
Navigare su:
Offense → Rules → Actions → New Event Rule
Aggiungere un blocco condizione:
"when any of these properties match this regular expression" .

Scegliere una proprietà qualsiasi.
Nel campo "this regular expression", inserire il seguente payload:
"><script>alert(alert('XSS'))</script>
Cliccare Submit.
Riaprire il blocco regola; il payload dannoso persiste e si attiva all'interazione o al caricamento.


Questa vulnerabilità XSS consente a un attaccante di:
| Data | Evento |
|---|---|
| 2024-03-18 | Vulnerabilità scoperta |
| 2024-03-18 | Segnalata a IBM tramite HackerOne |
| 2024-04-02 | CVE-2024-28784 assegnato |
Questa ricerca è stata condotta secondo linee guida etiche e in un processo di divulgazione responsabile. Nessun sistema di produzione è stato danneggiato. Questa pubblicazione è solo a scopo educativo e difensivo.
Rodrigo Hormazábal
Ricercatore di sicurezza — Automazione SOAR e SIEM
🔗 LinkedIn
🧑💻 GitHub
🐙 HackerOne