
SherlockIM ChatBot XSS
SherlockIM ChatBot XSS
[Предлагаемое описание]: SherlockIM подвержен постоянному (Persistent) XSS.
[Дополнительная информация]: SherlockIM — платформа для управления всеми видами диалогов с клиентами.
[Тип уязвимости]: Межсайтовый скриптинг (XSS)
Письмо с описанием уязвимости было отправлено вендору.
[Векторы атаки]: Злоумышленник загружает вредоносный HTML-файл через чат-бота. Вредоносный файл загружается в поддомен клиента (у каждого клиента есть уникальный поддомен в домене sherlockcrm). Вредоносный код в загруженном файле успешно выполняется в «customer.sherlockcrm.ru». Ссылка на загруженный файл передаётся через чат-бота и имеет следующий формат: https://customer.sherlockcrm.ru/api/Files/Attachment/unique_ID.html. Ссылка действительна до ручного удаления. Злоумышленник может атаковать сотрудников службы поддержки.
[Обнаружил]: Александр Семененко
[Доказательство концепции]:
