
Stored Cross-Side Scripting (XSS) porta all'escalation dei privilegi nel portale di social networking SilverPeas
Descrizione: In Mes Agendas, un utente può creare nuovi eventi e aggiungerli al proprio calendario. Inoltre, gli utenti possono invitare altri dello stesso dominio, inclusi gli amministratori, a questi eventi. Un utente standard può iniettare un payload XSS nei campi "Titre" e "Description" durante la creazione di un evento e poi aggiungere l'amministratore o qualsiasi utente all'evento. Quando l'utente invitato (vittima) visualizza il proprio profilo, il payload verrà eseguito lato vittima, anche se non fa clic sull'evento.
Versioni interessate: <= 6.3.5
Versione corretta: 6.3.5
Ricercatore: Tonee Marqus con Phronesis Security (https://www.phronesissecurity.com/)
Correzione applicata: https://github.com/Silverpeas/Silverpeas-Core/pull/1346
Link correlati:
Accedi come un qualsiasi utente e crea un nuovo evento (agenda) in mes agendas. All'interno dei campi “Titre” e “Description” inserisci i seguenti payload XSS:
<script>alert("XSS-Titre")</script>
E
<script>alert("XSS-Description")</script>

Aggiungi un altro utente come partecipante, ad esempio, qui è stato aggiunto un amministratore.
Salva l'evento:

Accedi all'account amministratore e fai clic sul pulsante amministratore in alto a sinistra per entrare nel profilo amministratore; una volta fatto clic, apparirà l'avviso XSS per “Titre”.
Se fai clic su OK, apparirà anche l'altro payload XSS per “description”

Inoltre, il payload XSS può essere innescato in molti altri punti, ad esempio quando si fa clic sull'evento dal calendario:
Oppure da Mon profile → Mur
Infine, da Fil d'informations:
