
Una vulnerabilità di Cross-Site Scripting (XSS) riflesso è presente in Microworld Technologies eScan Management Console v14.0.1400.2281. I parametri vulnerabili sono Dtltyp e ListName, che vengono elaborati come parte della funzione File Activity Report nella sezione User Activity.
ID CVE: CVE-2023-34836
Tipo di vulnerabilità: Cross-Site Scripting (XSS) riflesso
Prodotto interessato: Microworld Technologies eScan Management Console
Versione interessata: 14.0.1400.2281
Gravità: Media (CVSS 3.1 Base Score: 6.1 — AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N)
Scoperta da: Sahil Ojha
Data di divulgazione: 2023-06-23
Vendor: Microworld Technologies
Una vulnerabilità di Cross-Site Scripting (XSS) riflesso è presente in Microworld Technologies eScan Management Console v14.0.1400.2281. L'applicazione non riesce a sanitizzare o codificare correttamente l'input fornito dall'utente prima di rifletterlo nelle risposte HTTP. Ciò consente a un attaccante autenticato — o a un attaccante non autenticato che riesce a indurre un utente autenticato a visitare un URL appositamente costruito — di iniettare ed eseguire codice JavaScript arbitrario nella sessione del browser della vittima.
I parametri vulnerabili sono Dtltyp e , elaborati come parte della funzione nella sezione .
ListNamePoiché lo script iniettato viene eseguito nel contesto della sessione autenticata della vittima, un exploit riuscito può essere utilizzato per:
| Campo | Dettagli |
|---|---|
| Prodotto | eScan Management Console |
| Vendor | Microworld Technologies |
| Versione | 14.0.1400.2281 |
| URL del software | https://cl.escanav.com/ewconsole.dll |
| Piattaforma | Windows |
| Modulo | User Activity → File Activity Report |
| Parametri | Dtltyp, ListName |
| Tipo di richiesta | HTTP GET |
L'applicazione web eScan Management Console accetta valori controllati dall'utente tramite i parametri GET Dtltyp e ListName e li include nel corpo della risposta HTML senza eseguire un'adeguata validazione dell'input, codifica dell'output o applicazione di una Content Security Policy (CSP). Questo riflesso non sanitizzato dell'input utente consente a un attaccante di iniettare HTML/JavaScript arbitrario che verrà eseguito nel browser di qualsiasi utente che carichi l'URL appositamente costruito.
Dtltyp o ListName.http://<target>/ewconsole.dll?...&Dtltyp=<script>alert(document.cookie)</script>&ListName=<script>alert(1)</script>
Forma codificata nell'URL (come apparirebbe in una richiesta HTTP reale):
http://<target>/ewconsole.dll?...&Dtltyp=%3Cscript%3Ealert%28document.cookie%29%3C%2Fscript%3E&ListName=%3Cscript%3Ealert%281%29%3C%2Fscript%3E
Nota: La struttura esatta dell'URL dipenderà dall'installazione target. Sostituisci
<target>con l'indirizzo IP o il nome host del server eScan Management Console.
Accedi alla eScan Management Console con credenziali valide e naviga fino a User Activity → File Activity Report.

Usa un proxy di intercettazione HTTP (ad esempio Burp Suite) per catturare la richiesta GET inviata quando la pagina del report viene caricata.
Modifica la richiesta catturata iniettando un payload XSS nei parametri Dtltyp e/o ListName, quindi inoltra la richiesta al server.

Dopo l'inoltro della richiesta, lo script iniettato viene eseguito nel browser. Lo screenshot seguente mostra un pop-up di avviso attivato dal payload. Questo payload può essere modificato per esfiltrare il cookie di sessione della vittima o eseguire altre azioni dannose.

| Area di impatto | Descrizione |
|---|---|
| Riservatezza | I cookie di sessione e i dati sensibili visibili allo script possono essere esfiltrati verso un attaccante. |
| Integrità | L'attaccante può eseguire azioni che modificano lo stato (modifiche alla configurazione, gestione utenti) come la vittima. |
| Disponibilità | Sono possibili attacchi denial-of-service contro la sessione del browser della vittima. |
Microworld Technologies dovrebbe affrontare questa vulnerabilità implementando le seguenti mitigazioni:
Dtltyp e ListName (ad esempio, allow-listing dei valori accettabili).Content-Security-Policy rigorosa per limitare le fonti da cui gli script possono essere caricati e per bloccare l'esecuzione di script inline.HttpOnly e Secure per ridurre l'impatto di future vulnerabilità XSS.Questo proof-of-concept è pubblicato esclusivamente a scopo educativo e di ricerca sulla sicurezza. Sfruttare vulnerabilità su sistemi senza un'esplicita autorizzazione scritta è illegale e non etico. L'autore non si assume alcuna responsabilità per l'uso improprio delle informazioni qui fornite.