
MAL-012: Cross-Site Scripting Refletido no Console de Administração levando à Execução Remota de Código no Payara Server
Um ataque de Cross-Site Scripting (XSS) refletido foi encontrado no Console de Administração do Payara. Ao convencer um usuário administrador a acessar a URL maliciosa e clicar no botão “Escolher Arquivo”, um atacante pode executar código JavaScript arbitrário, fazendo-se passar pelo usuário e aproveitando as funcionalidades administrativas para fins maliciosos.
Como o XSS está no Console de Administração do Payara, um atacante pode usá-lo para realizar requisições arbitrárias que exploram funcionalidades administrativas (por exemplo, Strings de Conexão H2, Implantação de Aplicações Web, etc.) a fim de obter Execução Remota de Código (RCE).
Não me dei ao trabalho de solicitar um CVE para um XSS Refletido de 2022, mas, como sou bastante fã do script JS baseado em "fetch" assíncrono que leva ao RCE e do truque de HTML " target="_blank" ", decidi publicar este writeup. Espero que você o considere útil/divertido.
Esta vulnerabilidade requer:
Mais detalhes e o processo de exploração podem ser encontrados neste PDF.