
MAL-012: Payara Server 관리 콘솔의 반사형 크로스 사이트 스크립팅으로 인한 원격 코드 실행
Payara Admin Console에서 반사형 크로스 사이트 스크립팅(XSS) 공격이 발견되었습니다. 관리자 사용자가 악성 URL에 접속하고 “Choose File” 버튼을 클릭하도록 유도함으로써, 공격자는 임의의 JavaScript 코드를 실행하여 사용자를 사칭하고 관리자 기능을 악의적인 목적으로 악용할 수 있습니다.
XSS가 Payara Admin Console에 존재하기 때문에, 공격자는 이를 사용하여 관리자 기능(예: H2 연결 문자열, 웹 애플리케이션 배포 등)을 활용하는 임의의 요청을 수행함으로써 원격 코드 실행(RCE)을 얻을 수 있습니다.
2022년의 반사형 XSS에 대해 CVE를 요청하기가 귀찮았지만, RCE로 이어지는 async "fetch" 기반 JS 스크립트와 " target="_blank" " HTML 트릭이 꽤 마음에 들어 이 writeup을 게시하기로 결정했습니다. 유용하거나 재미있게 보시길 바랍니다.
이 취약점을 악용하려면 다음이 필요합니다:
자세한 내용과 악용 과정은 이 PDF에서 확인할 수 있습니다.