
24 ноября 2023 г. — Уязвимость была обнаружена в TOTVS Fluig Platform 1.6.x/1.7.x/1.8.0/1.8.1. Она оценена как проблемная.
24 ноября 2023 — Уязвимость была обнаружена в TOTVS Fluig Platform 1.6.x/1.7.x/1.8.0/1.8.1. Она оценена как проблематичная. https://nvd.nist.gov/vuln/detail/CVE-2023-6275
CVE-2023-6275 - Отраженная межсайтовая подстановка сценариев в TOTVS Fluig Plataform 1.6.X - 1.8.1 Платформа TOTVS Fluig в версиях с 1.6.1.X по 1.8.1 уязвима к межсайтовой подстановке сценариев в параметрах 'redirectUrl' и 'user' в модуле 'mobileredir'.
Fluig — это платформа для производительности и совместной работы, которая интегрируется с системой ERP. Она разработана крупнейшей технологической компанией Бразилии TOTVS и размещается на сервере клиента.
Затронутые версии:
-- Fluig 1.6.X - Fluig 1.8.1 …
Вектор атаки https://fluig.host.com/mobileredir/openApp.jsp?redirectUrl=PAYLOAD
https://fluig.host.com/mobileredir/openApp.jsp?user=PAYLOAD
Полезные нагрузки: https://fluig.host.com/mobileredir/openApp.jsp?redirectUrl="> https://fluig.host.com/mobileredir/openApp.jsp?user=">
см. также: https://vuldb.com/?id.246104 критерий: манипуляция аргументом > Уязвимость была раскрыта 24.11.2023. Данная уязвимость идентифицирована как CVE-2023-6275. Для успешной эксплуатации требуется взаимодействие с жертвой. Известны технические детали, а также публичный эксплойт. Проект MITRE ATT&CK объявляет технику атаки как T1059.007.