
Prova de conceito de exploit para uma vulnerabilidade de cross-site scripting (XSS) armazenado no macro HTML Include and Replace para Confluence Server, permitindo o sequestro de sessão por meio de páginas HTML maliciosas.
(FAB-2019-00156) Vulnerabilidade descoberta por mim CVE-2019-15053
Aviso: advisory.txt
Advisory ID..........: FAB-2019-00156
Product..............: HTML Include and replace macro
Manufacturer.........: The Plugin People
Affected Version(s)..: 1.4.2 and before
Tested Version(s)....: 1.4.2
Vulnerability Type...: Cross-Site Scripting (CWE-79)
Risk Level...........: Medium
CVSS v3.0............: 6.8
Vektor String........: CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:L/A:L/E:F/RL:W
Vendor Homepage......: https://thepluginpeople.atlassian.net/
Software Link........: https://marketplace.atlassian.com/apps/4885/html-include-and-replace-macro
Solution Status......: Reported
Manufacturer Informed: 2019-08-13
Solution Date........: 2019-08-14
Public Disclosure....: 2019-08-14
CVE Reference........: CVE-2019-15053
Author of Advisory...: Francesco Emanuel Bennici, FABMation GmbH
Esta vulnerabilidade de segurança foi encontrada por da FABMation GmbH.
O plugin HTML Include and replace macro para o Confluence Server adiciona a possibilidade de "importar" sites HTML externos dentro de um site do Confluence. O Plugin/Macro fornece uma funcionalidade para desabilitar JavaScript (e/ou) estilos CSS.
Um atacante pode preparar uma página HTML para executar código JavaScript no Confluence
mesmo se "includeScripts" estiver definido como false.
Ativar ou desativar "includeStyles" não afeta a funcionalidade do Exploit
Um PoC/Exploit funcional pode ser encontrado em poc/.
Carregue os arquivos para um servidor publicamente acessível e inclua o index.html em
uma página do Confluence (e desabilite o JavaScript).
Agora você pode compartilhar a página do Confluence com (ex.) um administrador de sistema e se
ele acessar o site, você pode sequestrar/"copiar" a sessão dele.