CVE-2025-68723: Axigen WebAdmin Stored XSS
Riepilogo della vulnerabilità
Molti campi di input nell'interfaccia WebAdmin di Axigen non eseguono una corretta sanitizzazione, consentendo l'esecuzione di JavaScript malevolo. Queste vulnerabilità permettono a un amministratore con privilegi ridotti (o a un attaccante che sfrutta Broken Access Control) di eseguire codice arbitrario nel contesto di un amministratore con privilegi elevati, portando a una completa escalation dei privilegi.
Versioni affette: < 10.6.26
Per maggiori informazioni, consultare la Knowledge Base di Axigen.
POC
Ho individuato 3 diverse istanze di Stored XSS:
- Logging > Local Services Log: Iniezione di un payload in un nome di file di log. Questa presenta limitazioni dovute alla lunghezza massima del nome di un file di log.
- Security & Filtering > SSL Certificates: Iniezione di un payload in un file di certificato
.pem.
- Services > Webmail > Listeners: Iniezione di un payload nel campo del nome del file del certificato.
Payload d'esempio:
u+='&manage'+p+'=manage'+p);u+='&accessDumpData=accessDumpData&quick-add=Quick+Add&permType=manageServices&permAction=grant&servAction=grant';location.search=u">
Spiegazione del payload:
Il payload qui sopra concede tutte le autorizzazioni all'account denominato admin2.
Passi per riprodurre:
- Iniezione: Navigare a uno dei componenti interessati (ad esempio, Security & Filtering > SSL Certificates).
- Esecuzione: Rinominare un file di log o caricare un certificato contenente il payload malevolo. (Ho aggiunto un file di certificato contenente il 'Payload d'esempio'.)
- Attivazione: Quando un amministratore con privilegi elevati visualizza l'elenco dei log o fa clic su "View Usage" sul certificato malevolo, lo script viene eseguito.
Impatto
- Escalation dei privilegi: Un amministratore con privilegi ridotti può ottenere il controllo completo del sistema prendendo di mira un amministratore con privilegi elevati ed eseguire azioni per conto di altri amministratori.