
MAL-012: Cross-Site Scripting riflesso nella console di amministrazione che porta all'esecuzione remota di codice in Payara Server
Un attacco di Cross-Site Scripting (XSS) riflesso è stato trovato nella console di amministrazione di Payara. Convincendo un utente amministratore ad accedere all'URL malevolo e a fare clic sul pulsante "Choose File", un attaccante può eseguire codice JavaScript arbitrario, impersonando l'utente e sfruttando le funzionalità di amministrazione per scopi dannosi.
Poiché l'XSS si trova nella console di amministrazione di Payara, un attaccante può usarlo per eseguire richieste arbitrarie che sfruttano le funzionalità di amministrazione (ad es. stringhe di connessione H2, distribuzione di applicazioni web, ecc.) al fine di ottenere l'esecuzione remota di codice (RCE).
Non mi sono preso la briga di richiedere una CVE per un XSS riflesso del 2022, ma, essendo piuttosto affezionato allo script JS basato su "fetch" asincrono che porta alla RCE e al trucco HTML " target="_blank" ", ho deciso di pubblicare questo writeup. Spero che lo troviate utile/interessante.
Questa vulnerabilità richiede:
Maggiori dettagli e il processo di sfruttamento sono disponibili in questo .