
Prova de conceito de exploit para vulnerabilidade de cross-site scripting refletido (XSS) no Trimble TM4WEB <=22.2.0, demonstrando injeção através de parâmetros arbitrários de URL no endpoint do external bill viewer.
No Trimble TM4WEB <=22.2.0, o endpoint do visualizador de contas externo é vulnerável a cross-site scripting refletido via injeção em um parâmetro arbitrário anexado à URL.
Passo 1 :
O seguinte exemplo de URL acionará a vulnerabilidade e executará a função javascript alert() exibindo o número 1 como prova de conceito. Esta vulnerabilidade funciona em todas as instalações do TM4WEB observadas até agora pelo pesquisador. exemplo de URL maliciosa usando um site inexistente:
https://example-tm4web.com/trace/external_bill_viewer.msw?foo=bar"}%27);alert(1);<!--
Esta URL aciona a seguinte solicitação GET maliciosa.
GET /trace/external_bill_viewer.msw?foo=bar%22}%27);alert(1);%3C!-- HTTP/1.1
Host: example-tm4web.com
Connection: close
Esta solicitação explora um parâmetro arbitrário do endpoint vulnerável external_bill_viewer.msw.
O ataque resulta em uma injeção de código javascript válida na linha 84 da resposta HTTP, conforme mostrado na captura de tela abaixo:

Um exemplo de injeção é mostrado abaixo com a execução resultante do JavaScript do payload alert(1):