
Exploit de prova de conceito para XSS armazenado e permissões inseguras no Collabora CODE <= 4.2.2 através da API Vereign WOPI, permitindo o sequestro de contas e o roubo de localstorage.
Collabora CODE <= 4.2.2 API WOPI da Vereign - XSS Armazenado e Permissões Inseguras (sequestro de conta) - 4.2.2
Versões afetadas: Collabora CODE <= 4.2.2
Requisitos de exploração: A interface da API /wopi/ da Vereign deve estar acessível usando o token gerado fornecido, que é a configuração padrão.
A interface da API wopi desenvolvida pela vereign (www.verign.com) e integrada ao pacote principal do Collabora CODE (https://www.collaboraoffice.com/code/) é propensa a um ataque XSS e a permissões de acesso a arquivos inseguras. Após fazer upload de um documento com um arquivo HTML arbitrário, é possível roubar os dados do localstorage fornecendo um link especificamente elaborado com um redirecionamento XSS para uma vítima.
PoC:
Faça upload de um arquivo de documento contendo código javascript e intercepte a requisição através do burp (ou qualquer outro proxy de interceptação). Coloque conteúdo HTML dentro do arquivo, contendo um formulário HTML e um javascript que envie cookies e dados de armazenamento local do usuário para um domínio de terceiros
Acesse o documento através da aplicação web e obtenha o token de acesso ao documento através da resposta da API no endpoint /wopi/getAccessToken
Envie o link HTML malicioso para a vítima. Você pode incluí-lo em um iframe ou em uma assinatura de fórum:
<a href=https://target.com/wopi/files/10/contents?access_token=<token> >Click here</a>