
CVE-2023-2859 Средний Блог
Привет,
Я обнаружил серьёзную уязвимость в приложении nilsteampassnet/teampass, которая связана с внедрением сохранённого HTML-кода в поле FolderName. Вставляя вредоносный HTML-код в поле FolderName, злоумышленник может изменять названия папок.
Внедрённая полезная нагрузка может быть выполнена, когда администратор взаимодействует со скомпрометированной папкой, что открывает путь к различным потенциальным атакам. Внедрённый HTML-код может содержать вредоносные скрипты, iframe или другие компоненты, созданные для атаки на систему администратора и нарушения её безопасности.
Если эта уязвимость будет использована, могут возникнуть серьёзные последствия:
Кража данных: когда администратор взаимодействует с затронутой папкой, может быть внедрён вредоносный код для сбора приватных данных. Сюда входят данные для входа, личная информация и другие конфиденциальные данные. Украденные данные могут быть использованы для финансового мошенничества, кражи личности и других вредоносных действий.
Атаки перенаправления: внедрённый код может перенаправить администратора на веб-сайт, контролируемый злоумышленником. Это даёт атакующему возможность влиять на сёрфинг администратора, потенциально подвергая его дальнейшим атакам или фишинговым попыткам.
Эта уязвимость исправлена в версии 3.0.9 TeamPass.
Если вы хотите узнать больше о моих находках, ознакомьтесь со ссылкой на отчёт на huntr.dev.
Вы также можете подписаться на меня, чтобы получать новости о моих исследованиях и других темах, связанных с безопасностью:
Будьте осторожны!