
XSS basato sul DOM
DOM Based XSS
Software: CAE Learning Space Enterprise with Intuity License
Versione immagine: 267r
Livello di patch: 639
Vulnerabilità: DOM Based XSS
Il software di gestione CAE Learning Space Enterprise è vulnerabile a un attacco DOM Based XSS. Un attacco DOM Based XSS si verifica quando un utente invia un payload eseguito all'host e, di conseguenza, modifica l'ambiente DOM nel browser della vittima dallo script lato client originale. Questo attacco è stato scoperto cercando manualmente nelle richieste Burp, eseguendo i parametri testati attraverso uno strumento di ricerca XSS chiamato Dalfox (https://github.com/hahwul/dalfox), e poi verificando il DOM dell'host interessato per osservare il comportamento dell'applicazione.
Un attaccante può inserire codice dannoso all'interno del DOM dell'applicazione. Questo codice può essere eseguito causando l'esecuzione imprevista di codice client da parte dell'applicazione. A scopo di test, l'impatto ha mostrato un payload costituito da un semplice alert richiamato nell'ispezione del DOM tramite le funzioni JavaScript “ontouchmove” e “onpointerup”. Dopo l'invio del payload, il tester ha potuto vedere all'interno del DOM stesso la rottura del valore HTML “value” e successivamente la funzione JavaScript stessa.
Per prevenire la DOM XSS, è necessario sanificare tutti i dati non attendibili, anche se utilizzati solo in script lato client. Se devi usare input utente sulla tua pagina, usalo sempre nel contesto testuale, mai come tag HTML o qualsiasi altro potenziale codice. Se possibile, evita del tutto l'input utente, soprattutto se influisce sugli elementi DOM.
Scarica il documento Word del CVE per vedere il percorso dell'attacco con screenshot.