
Blog di Medium
Ciao a tutti, volevo condividere con voi una vulnerabilità che ho scoperto in Teampass, un software di gestione delle password. Ho trovato una vulnerabilità di XSS persistente (CVE-2023-2516) che consente agli aggressori di iniettare codice malevolo nelle cartelle condivise, il che può potenzialmente portare a serie conseguenze come il furto di dati sensibili o l'accesso non autorizzato ai sistemi.
Se due utenti hanno il permesso di accedere a una cartella condivisa, un aggressore può creare un nuovo elemento nella cartella e inserire un payload XSS nel campo dell'elemento. Quando l'elemento viene salvato, il payload viene implementato con successo all'interno della cartella condivisa. Quindi, quando un altro utente apre la cartella condivisa e fa clic sull'elemento, viene attivato un alert XSS.
Ho segnalato questa vulnerabilità al team di sviluppo di Teampass ed è stata corretta nell'ultima versione del software. Tuttavia, gli utenti dovrebbero comunque adottare precauzioni per prevenire lo sfruttamento, come limitare l'accesso alle cartelle condivise e prestare attenzione quando si aprono link o file provenienti da fonti non attendibili.
Se sei interessato a saperne di più sulle mie scoperte, dai un'occhiata al link del report su huntr.dev.
Puoi anche seguirmi per aggiornamenti sulla mia ricerca e su altri argomenti legati alla sicurezza:
State al sicuro là fuori!