
2023年11月24日 — TOTVS Fluig Platform 1.6.x/1.7.x/1.8.0/1.8.1 に脆弱性が発見されました。これは問題ありと評価されています。
2023年11月24日 — TOTVS Fluig Platform 1.6.x/1.7.x/1.8.0/1.8.1 に脆弱性が発見されました。問題ありと評価されています。 https://nvd.nist.gov/vuln/detail/CVE-2023-6275
CVE-2023-6275 - TOTVS Fluig Platform 1.6.X - 1.8.1 におけるReflected Cross-Site Scripting TOTVS Fluig Platform のバージョン 1.6.1.X から 1.8.1 において、'mobileredir' モジュール内の 'redirectUrl' および 'user' パラメータにクロスサイトスクリプティングの脆弱性が存在します。
Fluig は、ブラジル最大のテクノロジー企業 TOTVS によって開発され、クライアントのサーバー上でホストされる、ERP システムと統合する生産性およびコラボレーションプラットフォームです。
影響を受けるバージョン:
-- Fluig 1.6.X - Fluig 1.8.1 …
攻撃ベクトル https://fluig.host.com/mobileredir/openApp.jsp?redirectUrl=PAYLOAD
https://fluig.host.com/mobileredir/openApp.jsp?user=PAYLOAD
ペイロード: https://fluig.host.com/mobileredir/openApp.jsp?redirectUrl="> https://fluig.host.com/mobileredir/openApp.jsp?user=">
参照: https://vuldb.com/?id.246104 基準: 引数操作 > この脆弱性は2023年11月24日に公開されました。この脆弱性は CVE-2023-6275 として管理されています。悪用には被害者のユーザー操作が必要です。技術的な詳細および公開エクスプロイトが既知です。MITRE ATT&CK プロジェクトは攻撃手法を T1059.007 として宣言しています。