
24 nov 2023 — È stata riscontrata una vulnerabilità in TOTVS Fluig Platform 1.6.x/1.7.x/1.8.0/1.8.1. È stata classificata come problematica.
24 nov 2023 — È stata trovata una vulnerabilità nella piattaforma TOTVS Fluig 1.6.x/1.7.x/1.8.0/1.8.1. È stata valutata come problematica. https://nvd.nist.gov/vuln/detail/CVE-2023-6275
CVE-2023-6275 - Cross-Site Scripting riflesso nella piattaforma TOTVS Fluig 1.6.X - 1.8.1 La piattaforma TOTVS Fluig, nelle sue versioni dalla 1.6.1.X alla 1.8.1, è vulnerabile a Cross-Site Scripting nei parametri 'redirectUrl' e 'user' all'interno del modulo 'mobileredir'.
Fluig è la piattaforma di produttività e collaborazione che si integra con il sistema ERP, sviluppata dalla più grande azienda tecnologica del Brasile, TOTVS, e ospitata sul server del cliente.
Versioni interessate:
-- Fluig 1.6.X - Fluig 1.8.1 …
Vettore di attacco https://fluig.host.com/mobileredir/openApp.jsp?redirectUrl=PAYLOAD
https://fluig.host.com/mobileredir/openApp.jsp?user=PAYLOAD
Payload: https://fluig.host.com/mobileredir/openApp.jsp?redirectUrl="> https://fluig.host.com/mobileredir/openApp.jsp?user=">
vedi anche: https://vuldb.com/?id.246104 criterio: manipolazione dell'argomento > La vulnerabilità è stata divulgata il 24/11/2023. Questa vulnerabilità è identificata come CVE-2023-6275. Lo sfruttamento riuscito richiede l'interazione della vittima. Sono noti sia i dettagli tecnici sia un exploit pubblico. Il progetto MITRE ATT&CK dichiara la tecnica di attacco come T1059.007.