
Medium Blog
Привет всем, хочу поделиться с вами уязвимостью, которую я обнаружил в Teampass, менеджере паролей. Я нашел уязвимость хранимого XSS (CVE-2023-2516), которая позволяет злоумышленникам внедрять вредоносный код в общие папки, что может привести к серьезным последствиям, таким как кража конфиденциальных данных или несанкционированный доступ к системам.
Если два пользователя имеют разрешение на доступ к общей папке, злоумышленник может создать новый элемент в папке и вставить XSS-пейлоад в поле элемента. После сохранения элемента пейлоад успешно реализуется в общей папке. Затем, когда другой пользователь открывает общую папку и нажимает на элемент, активируется XSS-предупреждение.
Я сообщил об этой уязвимости команде разработчиков Teampass, и она была исправлена в последней версии ПО. Тем не менее, пользователям следует принимать меры предосторожности, чтобы предотвратить эксплуатацию, например, ограничивать доступ к общим папкам и быть осторожными при открытии ссылок или файлов из ненадежных источников.
Если вам интересно узнать больше о моих находках, перейдите по ссылке на отчет на huntr.dev.
Вы также можете подписаться на меня, чтобы получать обновления о моих исследованиях и других темах, связанных с безопасностью:
Будьте осторожны!