
Snipe-IT CSV 가져오기 워크플로우에서의 반사형 크로스 사이트 스크립팅
Snipe-IT는 Laravel로 구축된 무료 오픈소스 IT 자산 관리 시스템(FOSS)입니다. IT 운영 팀을 위해 하드웨어 자산 추적, 소프트웨어 라이선스 관리, 액세서리 및 소모품 재고 기능을 제공합니다. 활발히 유지 관리되며 자주 업데이트됩니다.
반사형 교차 사이트 스크립팅(XSS) 취약점이 **Snipe-IT v8.3.4 (빌드 202118)**의 CSV 가져오기 워크플로우에 존재합니다. 유효하지 않은 CSV 파일이 업로드되면 애플리케이션이 관리자 인터페이스에서 원시 HTML로 렌더링되는 progress_message 값을 반환합니다. 공격자는 POST /livewire/update 요청을 가로채서 수정하고 progress_message 매개변수에 임의의 JavaScript를 주입할 수 있습니다.
서버가 이 필드를 클라이언트로 다시 반영하기 전에 살균하거나 검증하지 않기 때문에, 주입된 페이로드는 가져오기 페이지를 보는 인증된 관리자의 브라우저에서 실행되어 권한 있는 컨텍스트에서 임의의 JavaScript 실행으로 이어집니다.
/import)/livewire/update 요청 페이로드progress_message 변수AV:N/AC:L/PR:H/UI:R/S:U/C:H/I:H/A:L

공격자는 관리자가 유효하지 않은 CSV 파일을 업로드하도록 해야 합니다(또는 워크플로우를 시뮬레이션). 프로세스 중에 클라이언트는 progress_message 필드를 포함하는 Livewire 업데이트를 전송합니다. 프록시(Burp Suite, MitM 등)를 통해 이 요청을 가로채서 공격자는 요청 본문을 수정하고 progress_message에 JavaScript를 주입할 수 있습니다.
서버는 수정된 입력을 살균 없이 수락하고 오염된 값을 렌더링된 HTML에 직접 반영합니다. 관리자가 가져오기 상태 화면을 로드하거나 새로 고칠 때 주입된 페이로드가 실행됩니다.
/livewire/update
progress_message 값을 수정합니다:{"progress_message":""}
https://nvd.nist.gov/vuln/detail/CVE-2025-24576
株式会社CyberCrew / サイバークル
✉️ お問い合わせ先 ご質問・ご相談などございましたら、お気軽にご連絡ください。
🏢 株式会社CyberCrew G1@4x 📞 Tel: 03-6853-5823 📧 Mail:[email protected]
📄 会社概要 項目 内容 会社名 株式会社CyberCrew 所在地 東京都千代田区外神田1-18-13 秋葉原ダイビル6階 🔐 主なサービス 🛡️ セキュリティ診断・リスク評価 組織の脆弱性を多角的に分析し、最適な改善策を提案します。
💻 ペネトレーションテスト 標的型・シナリオ型・LLMペンテスト まで対応。
🌒 ダークウェブモニタリング 機密情報の流出を早期に検知し、迅速に対応。
🎯 REDチーム演習・ソーシャルエンジニアリング 実践的な攻撃シナリオに基づく防御力評価を実施。
🧠 セキュアシステム設計・コンサルティング 開発初期段階からセキュリティを考慮した設計を支援します。
🌐 公式サイト:https://www.cybercrew.co.jp 🕒 CyberCrew — Your Trusted Security Partner.