
CVE-2023-33732 is a Reflected Cross-Site Scripting (XSS) vulnerability discovered in the Microworld Technologies eScan Management Console, version 14.0.1400.2281.
CVE-2023-33732 — это отражённая уязвимость межсайтового скриптинга (XSS), обнаруженная в консоли управления eScan от Microworld Technologies версии 14.0.1400.2281. Ошибка существует в форме назначения Новой политики (конечная точка AssignPolicyTemplate) и позволяет удалённому неаутентифицированному злоумышленнику внедрить и выполнить произвольный JavaScript в браузере любого аутентифицированного пользователя, который перейдёт по сфабрикованной ссылке.
Поскольку приложение отражает введённые пользователем данные прямо в HTML-ответ без надлежащей санитизации или кодирования вывода, злоумышленник может украсть файлы cookie сеанса, выполнять действия от имени жертвы или перенаправлять пользователя на вредоносный контент — и всё это без необходимости каких-либо особых привилегий на сервере.
Межсайтовый скриптинг (XSS) — это класс инъекционных атак, при которых вредоносные скрипты внедряются в изначально доверенные веб-страницы. В отражённом варианте нагрузка встраивается в сфабрикованную ссылку и немедленно «отражается» обратно пользователю в HTTP-ответе сервера. Браузер жертвы выполняет скрипт в контексте уязвимого сайта, предоставляя скрипту тот же уровень доверия, что и легитимному содержимому страницы.
Типичные последствия:
Конечная точка AssignPolicyTemplate в консоли управления eScan принимает несколько GET-параметров и отображает их внутри HTML-страницы без санитизации специальных символов, таких как ", < и >. Это означает, что значение, подобное:
"><script>alert(document.cookie)</script>
выходит за пределы контекста окружающего HTML-атрибута и внедряет полностью выполняемый тег <script> в DOM.
⚠️ Только для образовательных целей и авторизованного тестирования.
Аутентифицируйтесь — Войдите в консоль управления eScan с действительными учётными данными.
Создайте вредоносную ссылку — Следующая ссылка использует параметр type для внедрения тега <script>, который похищает cookie сеанса жертвы:
https://<target-host>/ewconsole/ewconsole.dll/AssignPolicyTemplate?type=%22%3E%3Cscript%3Ealert(document.cookie)%3C/script%3E&edit=0&txtPolicyType=&txtPolicyPath=!!!!%24%5CPolicies&Deletefileval=Roaming%20Users_Policy2&defaultpolicy=1
Декодированная нагрузка в type:
"><script>alert(document.cookie)</script>
Доставьте ссылку — Отправьте сфабрикованную ссылку аутентифицированному администратору (например, по электронной почте или в чате).
Наблюдайте выполнение — При переходе по ссылке браузер выполняет внедрённый скрипт. Диалоговое окно alert отображает текущую cookie сеанса, что подтверждает выполнение произвольного JavaScript.
Шаг 1 — Переход к уязвимой ссылке:

Шаг 2 — Всплывающее окно XSS с cookie сеанса:

Шаг 3 — Cookie сеанса администратора раскрыта, готова к угону сессии:

Успешно использующий эту уязвимость злоумышленник может:
Microworld Technologies следует применить следующие меры:
<, >, ", ' и & в их HTML-сущности. Обратите внимание, что стратегия кодирования различается в зависимости от контекста: тело HTML, атрибуты HTML, JavaScript и URL-адреса требуют своих собственных правил кодирования.script-src 'self'), чтобы предотвратить выполнение встроенных скриптов даже при внедрении XSS-нагрузки.Этот репозиторий опубликован только в образовательных целях и для ответственного раскрытия информации. Предоставленная здесь информация о доказательстве концепции не должна использоваться для атак на системы без явного письменного разрешения владельца системы. Автор не несёт ответственности за любое неправомерное использование содержащейся здесь информации.
| Поле | Значение |
|---|
| Идентификатор CVE | CVE-2023-33732 |
| Тип уязвимости | Отражённый межсайтовый скриптинг (XSS) |
| Затронутый продукт | Microworld Technologies eScan Management Console |
| Затронутая версия | 14.0.1400.2281 |
| Уязвимая конечная точка | /ewconsole/ewconsole.dll/AssignPolicyTemplate |
| Уязвимые параметры | type, txtPolicyType, txtPolicyPath, Deletefileval |
| Вектор атаки | Сеть (сфабрикованная ссылка доставляется через фишинг, ссылку и т.д.) |
| Требуется аутентификация | Нет (жертве достаточно быть авторизованной) |
| Оценка CVSS | 6.1 (Средняя) — CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
| Сообщил | Sahil Ojha |
| Дата раскрытия | 30 мая 2023 |
| Сайт вендора | https://www.escanav.com |
| Ссылка на ПО | https://cl.escanav.com/ewconsole.dll |
| Протестировано на | Windows |
| Параметр | Местоположение | Примечания |
|---|
type | URL query string | Выходит из кавычек атрибута |
txtPolicyType | URL query string | Отражается без санитизации в тело страницы |
txtPolicyPath | URL query string | Отражается без санитизации в тело страницы |
Deletefileval | URL query string | Отражается без санитизации в тело страницы |