
Advisory: Cute Editor 6.4 — отражённый XSS через параметр 'Theme' в colorpicker_more.aspx
Идентификатор CVE: CVE-2021-3030 Статус: Зарезервирован программой CVE (MITRE) 2021-01-06. Публичная запись для этого идентификатора никогда не публиковалась — этот документ является публичной ссылкой, необходимой для завершения этой публикации. Тип уязвимости: Межсайтовый скриптинг (XSS), отражённый — CWE-79 Автор обнаружения: Athos Nogueira Gonzaga Вендор: CuteSoft (Cute Editor для ASP.NET) — https://cutesoft.net/ Затронутая версия: Cute Editor 6.4 (единственная протестированная версия; другие версии не проверялись и могут быть как уязвимы, так и не уязвимы)
Cute Editor для ASP.NET 6.4 уязвим к отражённому межсайтовому скриптингу, вызванному некорректной
проверкой GET-параметра Theme в colorpicker_more.aspx. Удалённый
неаутентифицированный злоумышленник может создать URL-адрес, который при открытии жертвой в сеансе браузера,
аутентифицированном на сайте, работающем с уязвимым компонентом, выполняет произвольный JavaScript в контексте безопасности
этого сайта.
/CuteSoft_Client/CuteEditor/Dialogs/colorpicker_more.aspx
Параметр: Theme
Полезная нагрузка (в исходном виде):
%27%20%20onmouseover=alert(document.domain)%20alt=%27
После URL-декодирования полезная нагрузка выглядит так:
' onmouseover=alert(document.domain) alt='
Пример запроса:
GET /CuteSoft_Client/CuteEditor/Dialogs/colorpicker_more.aspx?Theme=%27%20%20onmouseover=alert(document.domain)%20alt=%27 HTTP/1.1
Host: <vulnerable-host>
Несанитизированное значение Theme отражается в контексте HTML-атрибута на результирующей странице.
Внедрённый обработчик события onmouseover срабатывает, когда жертва взаимодействует с затронутым
элементом, выполняя alert(document.domain) — в реальной атаке это было бы заменено
на полезную нагрузку для кражи сессионных cookie-файлов, подделки внутристраничного интерфейса или перехода к дальнейшим
клиентским атакам против аутентифицированного сеанса.
Impact: Information Disclosure = true.| Дата | Событие |
|---|---|
| 2021-01-06 | Уязвимость сообщена в программу CVE ([email protected]); CVE-2021-3030 присвоен/зарезервирован в тот же день. |
| 2021 (между присвоением и последующим обращением ниже) | Вендор (CuteSoft) напрямую связался с автором обнаружения; ответа не получено. |
| 2022-01-27 | Автор обнаружения повторно обратился в программу CVE, сообщив об отсутствии ответа вендора и попросив продолжить раскрытие/публикацию. |
| 2026-04-08 | Автор обнаружения снова обратился, отметив, что у идентификатора CVE всё ещё нет публичной записи и нет указания авторства. |
| 2026-09-05 | Независимая проверка (данный обзор) подтверждает, что запись так и не была опубликована: API CVE Services возвращает CVE_RECORD_DNE для CVE-2021-3030, и этот идентификатор не появляется в NVD или в любом публичном поиске CVE. Не существует и несвязанного публичного раскрытия этой конкретной ошибки — это отдельная проблема, отличная от других, несвязанных CVE для CuteEditor (например, CVE-2012-2985 / VU#247235, другая ошибка в InsertDocument.aspx; и CVE-2020-24903, несвязанный отчёт из Bugtraq 2016 года). Этот документ публикуется для предоставления недостающей публичной ссылки. |
Идентификатор CVE, зарезервированный напрямую MITRE (как этот, через [email protected], до полной
делегации CNA отдельным вендорам), требует публичной ссылки — опубликованного описания, рекомендации или
подтверждения раскрытия — прежде чем MITRE заполнит запись и переведёт её из статуса RESERVED в
PUBLISHED. Поле ссылки в исходном отчёте указывало только на общий форум поддержки вендора
(https://cutesoft.net/forums/17/ShowForum.aspx), а не на выделенную публичную рекомендацию,
описывающую эту конкретную ошибку — что, вероятно, и стало причиной того, что запись так и не была завершена. Этот
репозиторий и есть та недостающая публичная ссылка.
С вендором связались напрямую, и он не ответил. На момент этой публикации (более чем через 5 лет после отчёта и попытки связаться с вендором) неизвестно о существовании какого-либо исправления или заявления вендора. Ни одна более новая версия Cute Editor не была проверена на предмет этой конкретной проблемы.
Обнаружено и сообщено Athos Nogueira Gonzaga.