CVE-2025-55287-POC
Межсайтовый скриптинг (XSS) с сохранением в приложении Genealogy до версии 4.4.0 позволяет выполнение произвольного JavaScript и повышение привилегий от роли Editor+ до администратора.
Сводка
- Тип уязвимости: Stored Cross-Site Scripting (CWE-79)
- Затрагиваемый компонент: «Person» (имя и фамилия)
- Затрагиваемые версии: все версии до 4.4.0
- Воздействие: постоянное выполнение JavaScript, предоставленного атакующим, в браузерах жертв; перехват сеанса, CSRF через DOM, подмена интерфейса, кража учётных данных или произвольные действия от имени жертвы.
- Вектор атаки: аутентифицированный пользователь (любая роль, позволяющая создавать новых лиц — editor+)
Эксплуатация
Корневая причина: недостаточная серверная санитизация/кодирование имени/фамилии лица при последующем удалении этого лица пользователем с более высокими привилегиями.
PoC:
- Выполните аутентификацию в приложении (роль editor+).
- Создайте новое лицо (не обязательно назначать его в какую-либо семью).
- Внедрите JavaScript-код в поле имени или фамилии созданного лица:
<script src='yourserver/poc.js'></script>
- Отредактируйте poc.js, указав свой адрес электронной почты в соответствующем месте.
- Как только привилегированный пользователь попытается удалить это лицо, вы получите приглашение на платформу на указанный адрес с ролью администратора.