
Эксплойт, подтверждающий концепцию, для уязвимости хранимого межсайтового скриптинга (XSS) в макросе HTML Include and Replace для Confluence Server, позволяющий захват сеанса через вредоносные HTML-страницы.
(FAB-2019-00156) Уязвимость, обнаруженная мной CVE-2019-15053
Консультация: advisory.txt
Advisory ID..........: FAB-2019-00156
Product..............: HTML Include and replace macro
Manufacturer.........: The Plugin People
Affected Version(s)..: 1.4.2 and before
Tested Version(s)....: 1.4.2
Vulnerability Type...: Cross-Site Scripting (CWE-79)
Risk Level...........: Medium
CVSS v3.0............: 6.8
Vektor String........: CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:L/A:L/E:F/RL:W
Vendor Homepage......: https://thepluginpeople.atlassian.net/
Software Link........: https://marketplace.atlassian.com/apps/4885/html-include-and-replace-macro
Solution Status......: Reported
Manufacturer Informed: 2019-08-13
Solution Date........: 2019-08-14
Public Disclosure....: 2019-08-14
CVE Reference........: CVE-2019-15053
Author of Advisory...: Francesco Emanuel Bennici, FABMation GmbH
Эта уязвимость безопасности была обнаружена Francesco Emanuel Bennici [email protected] из FABMation GmbH.
Плагин HTML Include and replace macro для Confluence Server добавляет возможность «импортировать» внешние HTML-сайты на страницу Confluence. Плагин/макрос предоставляет функциональность для отключения JavaScript (и/или) стилей (CSS).
Злоумышленник может подготовить HTML-страницу для выполнения кода JavaScript на Confluence,
даже если параметр «includeScripts» установлен в false.
Включение или отключение «includeStyles» не влияет на функциональность эксплойта.
Рабочий PoC/ эксплойт можно найти в poc/.
Загрузите файлы на общедоступный сервер и включите index.html на
страницу Confluence (отключив JavaScript).
Теперь вы можете поделиться страницей Confluence с (например) системным администратором, и если
он откроет сайт, вы сможете перехватить/«скопировать» его сессию.