
Концепция доказательства слепой/постоянной XSS-уязвимости в службе поддержки Blinger.io, позволяющая удаленно красть сеансы и собирать данные через встроенные каналы связи.
[Предлагаемое описание]: Blinger.io v.1.0.2519 уязвим для Blind/Persistent XSS. [Дополнительная информация]: Blinger.io — это платформа, используемая глобальными клиентами, такими как FxPro, Alfa Bank, OneTwoTrip, Ivi, KupiVIP Group, Belavia, Wargaming, Yandex, OZON, TCS Group Holding и другими. Выполнение этой атаки позволяет злоумышленникам собирать критическую информацию о клиентах целевых компаний и становится базовой точкой для многих других векторов атак. Злоумышленник может отправить произвольный JavaScript-код через встроенные каналы связи, такие как Telegram, WhatsApp, Viber, Skype, Facebook и т.д. Код выполняется в следующих панелях:
[Тип уязвимости]: Cross Site Scripting (XSS)
[Поставщик продукта]: https://blinger.io/
Письмо было отправлено поставщику об уязвимости. Уязвимость была подтверждена поставщиком.
[Затронутый компонент]:
https://app.blinger.io/conversations/all
https://app.blinger.io/conversations/inbox
https://app.blinger.io/conversations/unassigned
https://app.blinger.io/conversations/closed
[Затронутая кодовая база продукта]: Blinger Omnichannel helpdesk для поддержки клиентов и продаж - v.1.0.2519
[Тип атаки]: Remote
[Влияние на отказ в обслуживании]: False
[Влияние на раскрытие информации]: True
[Векторы атаки]:
Злоумышленник отправляет вредоносный JavaScript-код через каналы связи, встроенные в веб-страницу клиента. Переданный JavaScript-код будет выполнен в панели администратора службы Help Desk, что позволяет злоумышленнику украсть сессионный cookie, выполнить фишинговую атаку, собрать критическую информацию о клиентах и т.д.
[Обнаружено]: Alexander Semenenko, Luka Safonov.
[Ссылки]
https://blinger.io/
https://help.blinger.io/changelog
[Доказательство концепции]:
Выполнение вредоносного кода и отражение в https://xsshunter.com/:
