
SherlockIM ChatBot XSS
SherlockIM ChatBot XSS
[Descrizione suggerita]: SherlockIM è vulnerabile a XSS persistente.
[Informazioni aggiuntive]: SherlockIM - Piattaforma per gestire tutti i tipi di conversazioni con i clienti.
[Tipo di vulnerabilità]: Cross Site Scripting (XSS)
È stata inviata una lettera al fornitore riguardo alla vulnerabilità.
[Vettori di attacco]: L'attaccante carica un file HTML dannoso tramite il chat bot. Il file dannoso viene caricato nel sottodominio del cliente (ogni cliente ha un sottodominio univoco nel dominio sherlockcrm). Il codice dannoso nel file caricato viene eseguito con successo in "customer.sherlockcrm.ru". Il link al file caricato viene divulgato tramite il chat bot e ha il seguente formato: https://customer.sherlockcrm.ru/api/Files/Attachment/unique_ID.html. Il link rimane valido fino alla cancellazione manuale. L'attaccante può attaccare i dipendenti dell'help desk.
[Scoperta]: Alexander Semenenko
[Prova di concetto]:
