
[Descrição sugerida]: OLIMPOKS versões anteriores a 3.3.39 permite XSS em Auth/Admin ErrorMessage.
Um atacante remoto pode usar a vulnerabilidade descoberta para injetar payload JavaScript malicioso nos navegadores das vítimas no contexto de aplicações vulneráveis. O código executado pode ser usado para roubar cookies de administradores, influenciar o conteúdo HTML da aplicação alvo e realizar ataques de phishing. A aplicação vulnerável é usada em mais de 3000 organizações em diferentes setores, do varejo à indústria.
[Informações adicionais]:
Uma carta foi enviada ao fornecedor sobre a vulnerabilidade. A vulnerabilidade foi confirmada pelo fornecedor.
A vulnerabilidade foi confirmada por agência governamental: https://bdu.fstec.ru/vul/2020-04623
[Tipo de vulnerabilidade]: Cross Site Scripting (XSS)
[Fornecedor do produto]: olimpoks.ru
[Base do código do produto afetado]: sistema online olimpoks versões anteriores a 3.3.39.
[Tipo de ataque]: Remoto
[Impacto Negação de serviço]: Falso
[Impacto Divulgação de informações]: Verdadeiro
[Vetores de ataque]: URL e parâmetro vulneráveis: http://olimpoks.TARGET-HOST:9001/Auth/Admin?ErrorMessage=bb%27);alert(1);//
[Descoberto por]: Alexander Semenenko, Luka Safonov, Sergey Zelensky
[Prova de conceito]:
