
CVE-2020-16270の概念実証:OLIMPOKS 3.3.39未満における保存型/反射型XSS脆弱性。リモート攻撃者がAuth/AdminのErrorMessageパラメーターを介して悪意のあるJavaScriptを注入することを可能にします。
[推奨説明]: OLIMPOKS 3.3.39 未満は Auth/Admin ErrorMessage XSS を許容します。
リモート攻撃者は発見された脆弱性を利用して、標的のブラウザ上で脆弱なアプリケーションのコンテキストにおいて悪意のあるJavaScriptペイロードを注入できます。実行されたコードは、管理者のCookieを盗んだり、標的アプリケーションのHTMLコンテンツに影響を与えたり、フィッシング関連攻撃を行うために使用される可能性があります。脆弱なアプリケーションは、小売から産業までさまざまなセクターの3000以上の組織で使用されています。
[追加情報]:
脆弱性についてベンダーに書簡が送られました。脆弱性はベンダーによって確認されました。
脆弱性は政府機関によって確認されました: https://bdu.fstec.ru/vul/2020-04623
[脆弱性タイプ]: クロスサイトスクリプティング (XSS)
[製品ベンダー]: olimpoks.ru
[影響を受ける製品コードベース]: 3.3.39 未満のオンライン olimpoks システム。
[攻撃タイプ]: リモート
[影響 サービス拒否]: False
[影響 情報漏洩]: True
[攻撃ベクター]: 脆弱なURLとパラメータ: http://olimpoks.TARGET-HOST:9001/Auth/Admin?ErrorMessage=bb%27);alert(1);//
[発見者]: Alexander Semenenko, Luka Safonov, Sergey Zelensky
[Proof of Concept]:
