
SherlockIM ChatBot XSS
SherlockIM チャットボット XSS
[推奨される説明]: SherlockIM には永続的 XSS の脆弱性があります。
[追加情報]: SherlockIM - 顧客とのあらゆる種類の会話を管理するためのプラットフォーム。
この脆弱性についてベンダーに手紙が送付されました。
[攻撃ベクトル]: 攻撃者はチャットボットを介して悪意のある HTML ファイルをアップロードします。悪意のあるファイルは顧客サブドメインにロードされます (各顧客は sherlockcrm ドメイン内に固有のサブドメインを持ちます)。アップロードされたファイル内の悪意のあるコードは "customer.sherlockcrm.ru" で正常に実行されます。アップロードされたファイルへのリンクはチャットボットを介して漏えいし、次の形式になります: https://customer.sherlockcrm.ru/api/Files/Attachment/unique_ID.html。リンクは手動で削除されるまで有効です。攻撃者はヘルプデスクの従業員を攻撃できます。
[発見者]: Alexander Semenenko
[概念実証]:
