
MAL-012: Payara Serverの管理コンソールにおける反射型クロスサイトスクリプティングによるリモートコード実行
Payara Admin Consoleで、反射型クロスサイトスクリプティング(XSS)攻撃が発見されました。管理者ユーザーに悪意のあるURLにアクセスさせ、「ファイルを選択」ボタンをクリックさせることで、攻撃者は任意のJavaScriptコードを実行し、ユーザーになりすまして管理機能を悪意のある目的に利用できます。
XSSがPayara Admin Console内にあるため、攻撃者はこれを利用して、管理機能(例:H2接続文字列、Webアプリケーションのデプロイなど)を悪用する任意のリクエストを実行し、リモートコード実行(RCE)を達成できます。
2022年の反射型XSSに対してCVEをリクエストする気にはなれなかったが、RCEにつながるasync "fetch"ベースのJSスクリプトと " target="_blank" " というHTMLのトリックがとても気に入っているため、このwriteupを投稿することにした。お役に立てるか、楽しんでいただければ幸いです。
この脆弱性の悪用には以下が必要です:
詳細と悪用プロセスは、この PDF に記載されています。