
SherlockIM ChatBot XSS
SherlockIM ChatBot XSS
[Descrição sugerida]: O SherlockIM é vulnerável a XSS persistente.
[Informações adicionais]: SherlockIM - Plataforma para gerenciar todos os tipos de conversas com clientes.
[Tipo de vulnerabilidade]: Cross Site Scripting (XSS)
Uma carta foi enviada ao fornecedor sobre a vulnerabilidade.
[Vetores de ataque]: O atacante envia um arquivo HTML malicioso por meio do chat bot. O arquivo malicioso é carregado no subdomínio do cliente (cada cliente tem um subdomínio único no domínio sherlockcrm). O código malicioso no arquivo enviado é executado com sucesso em "customer.sherlockcrm.ru". O link para o arquivo enviado vaza por meio do chat bot e tem o seguinte formato: https://customer.sherlockcrm.ru/api/Files/Attachment/unique_ID.html. O link é válido até a exclusão manual. O atacante pode atacar funcionários do help desk.
[Descoberto por]: Alexander Semenenko
[Prova de conceito]:
