
Уязвимость отраженного межсайтового скриптинга (XSS) существует в Microworld Technologies eScan Management Console v14.0.1400.2281. Уязвимыми параметрами являются Dtltyp и ListName, которые обрабатываются как часть функции отчета о активности файлов в разделе действий пользователя.
ID CVE: CVE-2023-34836
Тип уязвимости: Отражённый межсайтовый скриптинг (Reflected XSS)
Затронутый продукт: Microworld Technologies eScan Management Console
Затронутая версия: 14.0.1400.2281
Серьёзность: Средняя (CVSS 3.1 Base Score: 6.1 — AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N)
Обнаружено: Sahil Ojha
Дата раскрытия: 2023-06-23
Вендор: Microworld Technologies
Уязвимость отражённого межсайтового скриптинга (XSS) существует в Microworld Technologies eScan Management Console v14.0.1400.2281. Приложение не выполняет должную очистку или кодирование вводимых пользователем данных перед их отражением в HTTP-ответах. Это позволяет аутентифицированному злоумышленнику — или неаутентифицированному, который может заставить аутентифицированного пользователя перейти по поддельной ссылке — внедрять и выполнять произвольный JavaScript-код в сеансе браузера жертвы.
Уязвимыми параметрами являются Dtltyp и ListName, которые обрабатываются в части раздела .
Так как внедрённый скрипт выполняется в контексте аутентифицированной сессии жертвы, успешная эксплуатация позволяет:
| Поле | Детали |
|---|---|
| Продукт | eScan Management Console |
| Вендор | Microworld Technologies |
| Версия | 14.0.1400.2281 |
| URL ПО | https://cl.escanav.com/ewconsole.dll |
| Платформа | Windows |
| Модуль | User Activity → File Activity Report |
| Параметры | Dtltyp, ListName |
| Тип запроса | HTTP GET |
Веб-приложение eScan Management Console принимает управляемые пользователем значения через GET-параметры Dtltyp и ListName и включает их в тело HTML-ответа без адекватной проверки входных данных, кодирования вывода или применения Content Security Policy (CSP). Такое неочищенное отражение пользовательского ввода позволяет злоумышленнику внедрить произвольный HTML/JavaScript, который будет выполнен в браузере любого пользователя, загрузившего поддельную ссылку.
Dtltyp или ListName.http://<target>/ewconsole.dll?...&Dtltyp=<script>alert(document.cookie)</script>&ListName=<script>alert(1)</script>
Форма с URL-кодированием (как она выглядит в реальном HTTP-запросе):
http://<target>/ewconsole.dll?...&Dtltyp=%3Cscript%3Ealert%28document.cookie%29%3C%2Fscript%3E&ListName=%3Cscript%3Ealert%281%29%3C%2Fscript%3E
Примечание: Точная структура URL зависит от вашей целевой установки. Замените
<target>на IP-адрес или имя хоста сервера eScan Management Console.
Войдите в eScan Management Console с действительными учётными данными и перейдите в User Activity → File Activity Report.

Используйте HTTP-прокси для перехвата (например, Burp Suite), чтобы захватить GET-запрос, отправляемый при загрузке страницы отчёта.
Измените захваченный запрос, внедрив XSS-полезную нагрузку в параметры Dtltyp и/или ListName, затем отправьте запрос на сервер.

После отправки запроса внедрённый скрипт выполняется в браузере. На скриншоте ниже показано всплывающее окно, вызванное полезной нагрузкой. Эту нагрузку можно изменить для кражи сессионного cookie жертвы или выполнения других вредоносных действий.

| Область воздействия | Описание |
|---|---|
| Конфиденциальность | Сессионные cookie и конфиденциальные данные, доступные скрипту, могут быть похищены злоумышленником. |
| Целостность | Злоумышленник может выполнять действия, изменяющие состояние (изменение конфигурации, управление пользователями) от имени жертвы. |
| Доступность | Возможны атаки типа «отказ в обслуживании» на сеанс браузера жертвы. |
Microworld Technologies следует устранить эту уязвимость, внедрив следующие меры:
Dtltyp и ListName (например, разрешите только допустимые значения из белого списка).Content-Security-Policy, чтобы ограничить источники, из которых могут загружаться скрипты, и заблокировать выполнение встроенных скриптов.HttpOnly и Secure, чтобы снизить последствия любых будущих XSS-уязвимостей.Данное доказательство концепции публикуется только в образовательных целях и для исследований в области безопасности. Эксплуатация уязвимостей на системах без явного письменного разрешения является незаконной и неэтичной. Автор не несёт ответственности за любое неправомерное использование предоставленной здесь информации.