
Stored Cross-Side Scripting (XSS) leva à escalação de privilégios no portal de redes sociais SilverPeas.
Descrição: Em Mes Agendas, um usuário pode criar novos eventos e adicioná-los ao seu calendário. Além disso, os usuários podem convidar outros do mesmo domínio, incluindo administradores, para esses eventos. Um usuário padrão pode injetar um payload XSS nos campos "Titre" e "Description" ao criar um evento e depois adicionar o administrador ou qualquer usuário ao evento. Quando o usuário convidado (vítima) visualiza seu próprio perfil, o payload será executado no lado dele, mesmo que ele não clique no evento.
Versões Afetadas: <= 6.3.5
Versão Corrigida: 6.3.5
Pesquisador: Tonee Marqus com Phronesis Security (https://www.phronesissecurity.com/)
Correção Aplicada: https://github.com/Silverpeas/Silverpeas-Core/pull/1346
Links Relacionados:
faça login como qualquer usuário e crie um novo evento (agenda) no mes agendas. Dentro dos campos “Titre” e “Description” coloque os seguintes payloads XSS:
<script>alert("XSS-Titre")</script>
E
<script>alert("XSS-Description")</script>

Adicione outro usuário como participante, por exemplo, aqui um administrador foi adicionado.
Salve o evento:

Faça login na conta de administrador e clique no botão de administrador no canto superior esquerdo para entrar no perfil de administrador; assim que clicar, o alerta XSS para “Titre” aparecerá.
Se clicar em OK, o outro payload XSS também aparecerá para “description”

Além disso, o payload XSS pode ser acionado em muitos outros lugares, por exemplo, quando clicamos no evento a partir do calendário:
Ou de Mon profile → Mur
Finalmente, de Fil d'informations:
