
Exploit proof-of-concept per XSS persistente e permessi insicuri in Collabora CODE <= 4.2.2 tramite l'API WOPI di Vereign, che consente il dirottamento dell'account e il furto del localstorage.
Collabora CODE <= 4.2.2 - API WOPI di Vereign: XSS persistente e permessi insicuri (dirottamento account) - 4.2.2
Versioni affette: Collabora CODE <= 4.2.2
Requisiti per lo sfruttamento: L'interfaccia API /wopi/ di Vereign deve essere accessibile utilizzando il token generato fornito, che è la configurazione predefinita.
L'interfaccia API wopi sviluppata da vereign (www.verign.com) e integrata nel pacchetto principale di Collabora CODE (https://www.collaboraoffice.com/code/) è soggetta a un attacco XSS e a permessi di accesso ai file insicuri. Dopo aver caricato un documento con file HTML arbitrario, è possibile rubare i dati del localstorage fornendo un link appositamente costruito con un reindirizzamento XSS a una vittima.
PoC:
Caricare un file documento contenente codice javascript e intercettare la richiesta tramite Burp (o qualsiasi altro proxy di intercettazione). Inserire contenuti HTML all'interno del file, contenenti un modulo HTML e un javascript che invia cookie e dati utente del local storage a un dominio di terze parti
Accedere al documento tramite l'applicazione web e ottenere il token di accesso al documento tramite la risposta API all'endpoint /wopi/getAccessToken
Inviare il link HTML dannoso alla vittima; può essere incluso in un iframe o nella firma di un forum:
<a href=https://target.com/wopi/files/10/contents?access_token=<token> >Click here</a>