Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!
CVE-2024-28784 — Техническое раскрытие информации о CVE-2024-28784 — хранимая XSS-уязвимость в IBM QRadar SIEM 7.5.0 UpdatePackage 7. Проблема затрагивает компонент Rule Wizard и позволяет выполнить постоянную инъекцию JavaScript через некорректные регулярные выражения. Включает PoC, анализ воздействия и рекомендации по смягчению. | Kitploit
Техническое раскрытие информации о CVE-2024-28784 — хранимая XSS-уязвимость в IBM QRadar SIEM 7.5.0 UpdatePackage 7. Проблема затрагивает компонент Rule Wizard и позволяет выполнить постоянную инъекцию JavaScript через некорректные регулярные выражения. Включает PoC, анализ воздействия и рекомендации по смягчению.
Поделиться
CVE-2024-28784 — Сохраненный XSS в мастере правил IBM QRadar SIEM
Существует уязвимость сохраненного межсайтового скриптинга (XSS) в компоненте мастера правил QRadar SIEM. Проблема заключается в неправильной санации вводимых пользователем данных в логическом блоке «регулярное выражение». Вредоносные данные, содержащие неэкранированные HTML/JavaScript, могут быть сохранены и позднее выполнены в контексте браузера других аутентифицированных пользователей.
📋 Шаги для воспроизведения
Войдите в QRadar SIEM с учетной записью, имеющей права на создание/редактирование правил.
Добавьте блок условия: «when any of these properties match this regular expression» .
Выберите любое свойство.
В поле ввода «this regular expression» введите следующий пейлоад:
root@kitploit:~
"><script>alert(alert('XSS'))</script>
Нажмите Submit.
Повторно откройте блок правила; вредоносный пейлоад сохраняется и срабатывает при взаимодействии или загрузке.
🔐 Требования доступа
Аутентификация: Да
Привилегии: Любой пользователь с доступом к созданию/редактированию правил
⚙️ Технические подробности
Тип уязвимости: Сохраненный межсайтовый скриптинг (XSS)
Вектор: Веб-интерфейс → Мастер правил
Точка внедрения: Поле регулярного выражения
Постоянство: Сохраняется в конфигурации и срабатывает при просмотре
Ошибка безопасности: Неправильная санация ввода и отражение в HTML-контексте
⚠️ Влияние
Эта XSS уязвимость позволяет атакующему:
Выполнять произвольный JavaScript в сеансе другого пользователя
Осуществлять угон сессии или кражу токенов
Красть конфиденциальные данные аутентифицированных пользователей
Выдавать себя за пользователей или повышать привилегии (если пейлоад сработает у привилегированного пользователя)
Перенаправлять жертв на фишинговые или вредоносные домены
🧪 Примечания по эксплуатации
Эксплуатация является нетривиальной: требует внедрения пейлоада атакующим и взаимодействия жертвы с интерфейсом зараженного правила.
Атака не требует социальной инженерии, если пользователи часто взаимодействуют с сохраненными правилами.
🏁 Хронология
Дата
Событие
2024-03-18
Уязвимость обнаружена
2024-03-18
Сообщено в IBM через HackerOne
2024-04-02
Назначен CVE-2024-28784
📄 Отказ от ответственности
Это исследование проводилось в соответствии с этическими нормами и в рамках процесса ответственного раскрытия. Ни одна рабочая система не пострадала. Данная публикация предназначена только для образовательных и защитных целей.
👤 Автор
Rodrigo Hormazábal
Исследователь безопасности — автоматизация SOAR и SIEM
🔗 LinkedIn
🧑💻 GitHub
🐙 HackerOne