
Esiste una vulnerabilità di Cross-Site Scripting (XSS) riflesso nella funzionalità Edit User della Microworld Technologies eScan Management Console (versione 14.0.1400.2281).
ID CVE: CVE-2023-31703
Tipo di vulnerabilità: Cross-Site Scripting riflesso (XSS)
Prodotto interessato: Console di gestione eScan di Microworld Technologies
Versione interessata: 14.0.1400.2281
Gravità: Media
Scoperta da: Sahil Ojha
Data di divulgazione: 16 maggio 2023
Una vulnerabilità di Cross-Site Scripting (XSS) riflesso è presente nella funzionalità Edit User della Console di gestione eScan di Microworld Technologies (versione 14.0.1400.2281). L'applicazione non sanifica né codifica correttamente l'input fornito dall'utente tramite il parametro from presente nell'URL prima di rifletterlo nella risposta HTTP.
Un attaccante remoto, autenticato o non autenticato, che riesca a indurre un amministratore con una sessione attiva a fare clic su un link appositamente creato, può iniettare ed eseguire JavaScript arbitrario nel contesto della sessione del browser della vittima. Ciò può portare al furto dei cookie di sessione, alla compromissione dell'account, alla raccolta di credenziali o ad ulteriori attacchi lato client.
| Campo | Dettagli |
|---|---|
| Fornitore | Microworld Technologies |
| Prodotto | Console di gestione eScan |
| Versione | 14.0.1400.2281 |
| Componente | Endpoint editUserName — parametro URL from |
| Sito del fornitore | https://www.escanav.com |
| Link del software | https://cl.escanav.com/ewconsole.dll |
| Piattaforma | Windows |
Il parametro from accettato dall'endpoint /ewconsole/ewconsole.dll/editUserName viene riflesso direttamente nel corpo della risposta HTML senza alcuna codifica HTML o sanificazione dell'output. Ciò consente a un attaccante di uscire dal contesto dell'attributo HTML e iniettare un tag <script> o un altro payload basato su gestori di eventi, che viene eseguito immediatamente dal browser.
GET /ewconsole/ewconsole.dll/editUserName?usrid=<ID>&from=<PAYLOAD>&P=
Accedere alla Console di gestione eScan con credenziali valide.
Navigare al seguente URL di base per confermare che il parametro from viene riflesso:
https://cl.escanav.com/ewconsole/ewconsole.dll/editUserName?usrid=4&from=banner&P=
Sostituire il valore di from con il payload XSS riportato di seguito e aprire l'URL creato nel browser autenticato della vittima:
https://cl.escanav.com/ewconsole/ewconsole.dll/editUserName?usrid=4&from="><script>alert(document.cookie)</script>banner&P=
Il browser eseguirà lo script iniettato e visualizzerà una finestra di avviso contenente il cookie di sessione, confermando la vulnerabilità.

| Categoria di impatto | Descrizione |
|---|---|
| Dirottamento di sessione | Un attaccante può rubare il cookie di sessione dell'utente autenticato e assumere il controllo del suo account. |
| Compromissione dell'account | Con i cookie di sessione di livello amministrativo è possibile ottenere il pieno controllo amministrativo della console. |
| Phishing | Gli script iniettati possono reindirizzare l'utente a una pagina di phishing ospitata dall'attaccante. |
| Deturpazione | L'attaccante può manipolare il contenuto visibile della pagina per l'utente preso di mira. |
| Distribuzione di malware | Gli script dannosi possono essere utilizzati per scaricare o eseguire silenziosamente ulteriori payload nel browser. |
Microworld Technologies dovrebbe applicare le seguenti mitigazioni:
<, >, ", ' e &. Da sola, questa misura impedisce che il markup iniettato venga interpretato dal browser.from) anziché tentare di bloccare caratteri specifici tramite denylist, che sono facilmente aggirabili.Content-Security-Policy: default-src 'self') per limitare l'impatto di eventuali vettori XSS residui.HttpOnly per impedire a JavaScript di accedervi anche se viene eseguito un payload XSS.Queste informazioni sono fornite esclusivamente a scopo educativo e di divulgazione responsabile. L'autore non è responsabile per qualsiasi uso improprio di queste informazioni. Ottenere sempre la dovuta autorizzazione prima di testare qualsiasi sistema di cui non si è proprietari.