
CVE-2023-33732 è una vulnerabilità di Cross-Site Scripting riflesso (XSS) scoperta nella Microworld Technologies eScan Management Console, versione 14.0.1400.2281.
CVE-2023-33732 è una vulnerabilità Reflected Cross-Site Scripting (XSS) scoperta nella console di gestione eScan di Microworld Technologies, versione 14.0.1400.2281. Il difetto è presente nel modulo di assegnazione New Policy (endpoint AssignPolicyTemplate) e consente a un attaccante remoto e non autenticato di iniettare ed eseguire JavaScript arbitrario nel browser di qualsiasi utente autenticato che venga indotto a fare clic su un URL appositamente costruito.
Poiché l'applicazione riflette l'input fornito dall'utente direttamente nella risposta HTML senza un'adeguata sanificazione o codifica dell'output, un attaccante può rubare i cookie di sessione, eseguire azioni per conto della vittima o reindirizzare l'utente verso contenuti dannosi — il tutto senza richiedere privilegi speciali sul server.
Il Cross-Site Scripting (XSS) è una classe di attacchi injection in cui script dannosi vengono iniettati in pagine web altrimenti affidabili. Nella variante riflessa, il payload è incorporato in un URL appositamente costruito e viene immediatamente "riflesso" all'utente nella risposta HTTP del server. Il browser della vittima esegue lo script nel contesto del sito vulnerabile, concedendo allo script lo stesso livello di fiducia dei contenuti di pagina legittimi.
Le conseguenze comuni includono:
L'endpoint AssignPolicyTemplate nella console di gestione di eScan accetta diversi parametri GET e li renderizza all'interno di una pagina HTML senza sanificare i caratteri speciali come ", < e >. Ciò significa che un valore come:
"><script>alert(document.cookie)</script>
esce dal contesto dell'attributo HTML circostante e inietta un tag <script> pienamente eseguibile nel DOM.
⚠️ Solo per scopi educativi e test autorizzati.
Autenticarsi — Accedere alla console di gestione eScan con credenziali valide.
Costruire l'URL dannoso — Il seguente URL sfrutta il parametro type per iniettare un tag <script> che esfiltra il cookie di sessione della vittima:
https://<target-host>/ewconsole/ewconsole.dll/AssignPolicyTemplate?type=%22%3E%3Cscript%3Ealert(document.cookie)%3C/script%3E&edit=0&txtPolicyType=&txtPolicyPath=!!!!%24%5CPolicies&Deletefileval=Roaming%20Users_Policy2&defaultpolicy=1
Payload decodificato dall'URL nel parametro type:
"><script>alert(document.cookie)</script>
Consegnare l'URL — Inviare il link appositamente costruito a un amministratore autenticato (ad es., via email o chat).
Osservare l'esecuzione — Una volta visitato l'URL, il browser esegue lo script iniettato. Un popup di avviso mostra il cookie di sessione corrente, confermando l'esecuzione di JavaScript arbitrario.
Passaggio 1 — Navigazione verso l'URL vulnerabile:

Passaggio 2 — Popup di avviso XSS con cookie di sessione:

Passaggio 3 — Cookie amministratore esposto, pronto per il dirottamento della sessione:

Un attaccante che sfrutta con successo questa vulnerabilità può:
Microworld Technologies dovrebbe applicare le seguenti mitigazioni:
<, >, ", ' e & nei rispettivi equivalenti di entità HTML. Si noti che la strategia di codifica varia in base al contesto: corpo HTML, attributi HTML, JavaScript e contesti URL richiedono ciascuno le proprie regole di codifica.script-src 'self') per impedire l'esecuzione di script inline anche se un payload XSS viene iniettato.Questo repository è pubblicato solo per scopi educativi e di divulgazione responsabile. Le informazioni di proof-of-concept qui fornite non devono essere utilizzate per attaccare sistemi senza l'esplicito permesso scritto del proprietario del sistema. L'autore non si assume alcuna responsabilità per qualsiasi uso improprio delle informazioni contenute in questo documento.
| Campo | Valore |
|---|
| CVE ID | CVE-2023-33732 |
| Tipo di vulnerabilità | Reflected Cross-Site Scripting (XSS) |
| Prodotto interessato | Microworld Technologies eScan Management Console |
| Versione interessata | 14.0.1400.2281 |
| Endpoint vulnerabile | /ewconsole/ewconsole.dll/AssignPolicyTemplate |
| Parametri vulnerabili | type, txtPolicyType, txtPolicyPath, Deletefileval |
| Vettore di attacco | Rete (URL appositamente costruito distribuito tramite phishing, link, ecc.) |
| Autenticazione richiesta | Nessuna (la vittima deve solo aver effettuato l'accesso) |
| Punteggio CVSS | 6.1 (Medio) — CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
| Segnalata da | Sahil Ojha |
| Data di divulgazione | 30 maggio 2023 |
| Homepage del venditore | https://www.escanav.com |
| Link del software | https://cl.escanav.com/ewconsole.dll |
| Testato su | Windows |
| Parametro | Posizione | Note |
|---|
type | Query string dell'URL | Esce dalle virgolette dell'attributo |
txtPolicyType | Query string dell'URL | Riflesso non sanificato nel corpo della pagina |
txtPolicyPath | Query string dell'URL | Riflesso non sanificato nel corpo della pagina |
Deletefileval | Query string dell'URL | Riflesso non sanificato nel corpo della pagina |