Vulnerabilità di Cross Site Scripting persistente in Microweber <= 2.0.9
Riepilogo:
Una vulnerabilità di Cross Site Scripting persistente in Microweber v.2.0.9 consente a un attaccante remoto di eseguire codice arbitrario tramite la funzione di creazione di un nuovo backup nell'endpoint /admin/module/view?type=admin__backup
Autenticarsi all'applicazione con privilegi amministrativi
Andare all'endpoint /admin/module/view?type=admin__backup e fare clic su "Create New Backup"
Selezionare una qualsiasi opzione tra "Content backup", "Custom backup" o "Full backup", poiché tutte possono essere utilizzate per attivare l'iniezione JavaScript (se si seleziona "Custom backup", assicurarsi di spuntare "Include media files" nella pagina successiva)
Avviare il backup e scaricare il file .zip appena generato
Aprire il file zip e inserire un nuovo file denominato .jpg in /media/default/
Tornare all'endpoint /admin/module/view?type=admin__backup e fare clic su
"Upload file"
Caricare il file zip modificato
Dopo il caricamento, nella sezione "ACTIONS" del file appena caricato, fare clic su "Restore"
Selezionare una qualsiasi opzione tra "Delete all website content & restore", "Overwrite the website content from backup" o "Try to overwrite content by Names & Titles", poiché tutti i campi possono essere utilizzati per attivare l'iniezione JavaScript.
Dopo il caricamento, andare all'endpoint /admin/module/view?type=files o /admin/settings?group=files per attivare l'iniezione JavaScript.
Componenti interessati:
/admin/module/view?type=files
/admin/settings?group=files
Impatto:
Un attaccante potrebbe eseguire codice JavaScript nel browser della vittima, ottenendo informazioni o costringendo l'utente ad accedere a siti web dannosi, ad esempio.