
DOMベースXSS
ソフトウェア: CAE Learning Space Enterprise with Intuity License
イメージバージョン: 267r
パッチレベル: 639
脆弱性: DOMベースXSS
CAE Learning Space Enterprise 管理ソフトウェアは、DOMベースXSS攻撃に対して脆弱です。DOMベースXSS攻撃とは、ユーザーが実行可能なペイロードをホストに送信し、その結果として、元のクライアントサイドスクリプトから被害者のブラウザ内のDOM環境を変更する攻撃です。この攻撃は、Burp のリクエストを手動で検索し、Dalfox (https://github.com/hahwul/dalfox) と呼ばれるXSS検出ツールにテスト対象のパラメータを実行し、その後、影響を受けるホストのDOMを検証してアプリケーションの動作を確認することで発見されました。
攻撃者は、アプリケーションのDOM内に悪意のあるコードを挿入できます。このコードが実行されると、アプリケーションがクライアントコードを予期せず実行する可能性があります。テスト目的では、その影響として、「ontouchmove」および「onpointerup」JavaScript関数からDOM検査内で呼び出される基本的なアラートで構成されるペイロードが示されました。その後、ペイロードを送信すると、テスト担当者はDOM自体の中で「value」HTML値の破壊と、それに続くJavaScript関数自体を確認できました。
DOM XSSを防ぐには、クライアントサイドスクリプトでのみ使用される場合でも、すべての信頼できないデータをサニタイズする必要があります。ページでユーザー入力を使用する必要がある場合は、常にテキストコンテキストで使用し、HTMLタグやその他の潜在的なコードとしては決して使用しないでください。可能であれば、特にDOM要素に影響を与える場合は、ユーザー入力を完全に避けてください。
CVE Word 文書をダウンロードして、スクリーンショット付きの攻撃経路を確認してください。