
Эксплойт, доказывающий концепцию, для хранимой XSS-уязвимости и небезопасных разрешений в Collabora CODE <= 4.2.2 через API Vereign WOPI, позволяющий захватить учётные записи и украсть данные из localstorage.
Collabora CODE <= 4.2.2 Хранимая XSS и небезопасные разрешения API WOPI от Vereign (угон учётной записи) - 4.2.2
Затронутые версии: Collabora CODE <= 4.2.2
Требования для эксплуатации: Интерфейс API /wopi/ от Vereign должен быть доступен с использованием предоставленного сгенерированного токена, что является конфигурацией по умолчанию.
Интерфейс API wopi, разработанный vereign (www.verign.com) и интегрированный в основной пакет Collabora CODE (https://www.collaboraoffice.com/code/), подвержен XSS-атаке и небезопасным разрешениям доступа к файлам. После загрузки документа с произвольным HTML-файлом можно украсть данные локального хранилища, предоставив специально созданную ссылку с перенаправлением XSS жертве.
PoC:
Загрузите файл документа, содержащий код JavaScript, и перехватите запрос через Burp (или любой другой перехватывающий прокси). Поместите HTML-содержимое внутрь файла, содержащее HTML-форму и JavaScript, отправляющий файлы cookie и данные локального хранилища пользователя на сторонний домен.
Получите доступ к документу через веб-приложение и получите токен доступа к документу через ответ API на конечной точке /wopi/getAccessToken.
Отправьте вредоносную HTML-ссылку жертве, вы можете включить её в iframe или в подпись форума:
<a href=https://target.com/wopi/files/10/contents?access_token=<token> >Click here</a>