
В консоли управления eScan компании Microworld Technologies версии 14.0.1400.2281 обнаружена уязвимость отражённого межсайтового скриптинга (Reflected Cross-Site Scripting, XSS).
В Microworld Technologies eScan Management Console версии 14.0.1400.2281 была обнаружена уязвимость типа отражённый межсайтовый скриптинг (XSS). Удалённый аутентифицированный злоумышленник может внедрить и выполнить произвольный JavaScript-код в браузере жертвы, манипулируя POST-параметром в функционале удаления шаблонов отчётов ().
delete_fileУязвимость была обнаружена и ответственно раскрыта Sahil Ojha 23 июня 2023 года, ей присвоен идентификатор CVE-2023-34835.
| Поле | Детали |
|---|---|
| CVE ID | CVE-2023-34835 |
| Тип уязвимости | Отражённый межсайтовый скриптинг (XSS) |
| Оценка CVSS | 5.4 (Средний) — CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N |
| CWE | CWE-79: Неправильная нейтрализация ввода при генерации веб-страницы |
| Затронутая версия | 14.0.1400.2281 |
| Производитель | Microworld Technologies |
| Сайт производителя | https://www.escanav.com |
| Ссылка на ПО | https://cl.escanav.com/ewconsole.dll |
| Протестировано на | Windows |
| Обнаружил | Sahil Ojha |
| Дата раскрытия | 23 июня 2023 |
eScan Management Console — это корпоративная платформа управления безопасностью, разработанная компанией Microworld Technologies. Она используется организациями для централизованного управления политиками безопасности конечных точек, развёртыванием антивируса, отчётами и оповещениями во внутренней сети. Поскольку консоль обычно размещается во внутренней (корпоративной) сети и требует аутентификации для доступа, уязвимость могут эксплуатировать аутентифицированные инсайдеры или злоумышленники, получившие доступ к сети.
Уязвимый компонент: конечная точка удаления шаблонов отчётов (Report Template) не выполняет санитизацию и не кодирует параметр delete_file перед его отражением в HTTP-ответе, что позволяет выполнять внедрённый JavaScript-код в контексте сессии браузера жертвы.
Функция Report Template в eScan Management Console предоставляет POST-конечную точку для удаления файлов шаблонов отчётов. Серверный обработчик отражает значение параметра delete_file непосредственно в HTML-ответе без надлежащего кодирования вывода и проверки ввода. Когда отправляется специально сформированный запрос, содержащий JavaScript-пейлоад, браузер интерпретирует и выполняет внедрённый скрипт.
Краткое описание вектора атаки:
delete_file заменяется XSS-пейлоадом, например ">.Поскольку сессионные cookie доступны через document.cookie (и не защищены флагом HttpOnly в затронутой версии), эта XSS-уязвимость может быть использована в связке с атакой по перехвату сессии для выполнения полного захвата учётной записи.
Предварительные требования: действительные учётные данные для экземпляра eScan Management Console (требуется доступ к внутренней сети).
Необходимые инструменты: веб-браузер и HTTP-прокси для перехвата трафика (например, Burp Suite).
Выполните аутентификацию в eScan Management Console с использованием действительных учётных данных пользователя. Обычно консоль доступна только из внутренней сети организации.

С помощью Burp Suite (или другого HTTP-прокси) перехватите исходящий POST-запрос, который создаётся при нажатии кнопки удаления. Запрос будет содержать параметр delete_file, значением которого является имя файла шаблона отчёта.
Замените значение delete_file на XSS-пейлоад, например:
delete_file=">

Перешлите изменённый запрос. Сервер отражает внедрённый пейлоад в ответе без санитизации. Браузер выполняет JavaScript, и появляется диалоговое окно alert с сессионным cookie жертвы.

Раскрытый здесь сессионный cookie может быть похищен и отправлен на управляемый злоумышленником сервер, а затем использован для перехвата аутентифицированной сессии (захват учётной записи).
| Категория воздействия | Детали |
|---|---|
| Перехват сессии | Раскрытые сессионные cookie (без флага HttpOnly) могут быть похищены и использованы для выдачи себя за жертву. |
| Захват учётной записи | Похищенный сессионный токен предоставляет полный доступ к eScan Management Console с правами роли жертвы. |
| Фишинг / дефейс | Внедрённые скрипты могут перенаправлять пользователей на фишинговые страницы или изменять интерфейс консоли. |
| Сбор учётных данных | Злоумышленники могут внедрять поддельные формы входа для перехвата учётных данных пользователей. |
| Повышение привилегий | Если жертвой является администратор с высокими привилегиями, злоумышленник получает доступ уровня администратора. |
Хотя для эксплуатации требуется аутентифицированная сессия во внутренней сети, воздействие является значительным, поскольку администраторы eScan Management Console обычно имеют широкий доступ к конфигурациям безопасности конечных точек.
Для устранения этой уязвимости рекомендуются следующие меры:
delete_file) перед обработкой проверяются по строгому белому списку (allowlist).< → <, > → >), чтобы предотвратить внедрение скриптов.HttpOnly для cookie: пометьте сессионные cookie атрибутом HttpOnly, чтобы клиентские скрипты не могли получить к ним доступ, что снижает воздействие любой XSS-уязвимости.Этот репозиторий и содержащаяся в нём информация предоставляются строго в образовательных целях и для авторизованных исследований в области безопасности. Детали доказательства концепции предназначены для того, чтобы помочь специалистам по защите понять уязвимость и правильно её устранить.
Не используйте эту информацию для атак или компрометации систем, которые вам не принадлежат или на тестирование которых у вас нет явного письменного разрешения. Несанкционированное использование этой информации может нарушать действующие законы и нормативные акты. Автор не несёт ответственности за любое неправомерное использование этого материала.