Уязвимость XSS в Ferozo Webmail через загрузку файлов (CVE-2024-33231)
Описание
Версия 1.1 Ferozo Webmail уязвима для межсайтового скриптинга (XSS) через функциональность загрузки файлов. Злоумышленник может воспользоваться этой уязвимостью, загрузив специально созданный файл, содержащий вредоносный JavaScript-код. Когда файл обрабатывается или просматривается в приложении, встроенный скрипт выполняется в сеансе жертвы, что может привести к:
- Перехвату сеанса
- Несанкционированным действиям
- Краже конфиденциальной информации
Эта уязвимость возникает из-за недостаточной санитизации и проверки метаданных и содержимого файлов в процессе загрузки, что позволяет злоумышленникам внедрять несанкционированные скрипты и ставить под угрозу безопасность веб-почтовой платформы.
Сложность атаки
Требуемые привилегии
- Низкие (Требуется аутентифицированный пользователь для загрузки файла.)
Взаимодействие пользователя
- Требуется (Пользователь или администратор должен взаимодействовать с загруженным файлом или открыть его.)
Затронутые компоненты
- Функция загрузки файлов: Уязвимость заключается в функциональности загрузки файлов, где недостаточная санитизация и проверка приводят к выполнению вредоносного JavaScript-кода в браузере любого пользователя, взаимодействующего с загруженным файлом.
Воздействие
- Несанкционированное выполнение скриптов: Уязвимость XSS позволяет выполнять вредоносный JavaScript-код в сеансе пользователя.
- Перехват сеанса и кража учетных данных: Злоумышленники могут перехватывать сеансы пользователей, похищать конфиденциальную информацию или выполнять несанкционированные действия от имени жертвы.
Устранение
- Проверка ввода и санитизация: Правильно проверять и очищать все метаданные и содержимое файлов в процессе загрузки.
- Ограничение типов файлов: Ограничьте типы файлов, которые можно загружать, чтобы предотвратить выполнение встроенных скриптов.
- Меры безопасности: Внедрите дополнительные средства контроля безопасности, чтобы загруженные файлы обрабатывались правильно и не выполняли несанкционированные скрипты.
CVE-2024-33231
Сообщено [Facundo Fernandez / Security Researcher]