
[Предлагаемое описание]: OLIMPOKS версии ниже 3.3.39 допускает XSS-уязвимость ErrorMessage в Auth/Admin.
Удалённый злоумышленник может использовать обнаруженную уязвимость для внедрения вредоносной JavaScript-нагрузки в браузеры жертв в контексте уязвимых приложений. Выполняемый код может быть использован для кражи cookie-файлов администратора, воздействия на HTML-содержимое целевого приложения и проведения фишинговых атак. Уязвимое приложение используется более чем в 3000 организациях в различных секторах — от розничной торговли до промышленности.
[Дополнительная информация]:
Вендору было отправлено письмо об уязвимости. Уязвимость была подтверждена вендором.
Уязвимость была подтверждена государственным агентством: https://bdu.fstec.ru/vul/2020-04623
[Тип уязвимости]: Межсайтовый скриптинг (XSS)
[Вендор продукта]: olimpoks.ru
[Затронутая кодовая база продукта]: онлайн-система olimpoks версии ниже 3.3.39.
[Тип атаки]: Удалённая
[Влияние: отказ в обслуживании]: False
[Влияние: раскрытие информации]: True
[Векторы атаки]: Уязвимый URL и параметр: http://olimpoks.TARGET-HOST:9001/Auth/Admin?ErrorMessage=bb%27);alert(1);//
[Обнаружено]: Alexander Semenenko, Luka Safonov, Sergey Zelensky
[Доказательство концепции]:
