
Medium Blog
안녕하세요, 여러분. 저는 비밀번호 관리 소프트웨어인 Teampass에서 발견한 취약점을 공유하고자 합니다. 저장형 XSS 취약점(CVE-2023-2516)을 발견했으며, 이 취약점을 통해 공격자가 공유 폴더에 악성 코드를 삽입할 수 있고, 이는 민감한 데이터 도난이나 시스템에 대한 무단 접근과 같은 심각한 결과를 초래할 수 있습니다.
두 사용자가 공유 폴더에 접근할 권한이 있는 경우, 공격자는 폴더에 새 항목을 만들고 항목 필드에 XSS 페이로드를 삽입할 수 있습니다. 항목이 저장되면 페이로드가 공유 폴더 내에 성공적으로 구현됩니다. 그런 다음 다른 사용자가 공유 폴더를 열고 해당 항목을 클릭하면 XSS 경고가 활성화됩니다.
이 취약점을 Teampass 개발팀에 보고했으며, 소프트웨어 최신 버전에서 수정되었습니다. 그러나 사용자는 여전히 공유 폴더에 대한 접근을 제한하고 신뢰할 수 없는 출처의 링크나 파일을 열 때 주의하는 등 악용을 방지하기 위한 예방 조치를 취해야 합니다.
제 발견에 대해 더 알아보고 싶다면 huntr.dev의 보고서 링크를 확인하세요.
제 연구 및 기타 보안 관련 주제에 대한 업데이트를 받으려면 저를 팔로우할 수 있습니다:
밖에서 안전하세요!