
Armazenamento de vulnerabilidades de script entre sites (XSS) no IngEstate Server v11.14.0
API afetada: API afetada: PUT /emgui/rest/appDatasheet//?full=true HTTP/1.1
Para explorar esta vulnerabilidade de Cross-Site Scripting (XSS) Armazenado, um usuário autenticado deve primeiro acessar a página de Lista de Pacotes de Software através do painel de controle. O recurso de Edição interage com o endpoint da API /emgui/rest/appDatasheet/. Um atacante pode então injetar um payload de XSS nos parâmetros 'Sobre o aplicativo', 'Novidades' ou 'Nota de versão'. Uma vez injetado, o JavaScript malicioso é salvo no servidor e é executado automaticamente quando outros usuários visualizam essas seções posteriormente.
Um atacante pode executar código JavaScript arbitrário nos navegadores de outros usuários, levando ao sequestro de sessão, roubo de credenciais ou ações não autorizadas realizadas em nome da vítima. Esta vulnerabilidade afeta todos os usuários que visualizam as informações comprometidas do Pacote de Software.
Long Dang Hoang da Sacombank