
Публичное раскрытие нескольких уязвимостей хранимого XSS в Sensaphone WEB600 (CVE-2024-55040)
В середине сентября 2024 года я выявил несколько проблем безопасности средней и низкой степени серьезности в системе мониторинга Sensaphone Web600, включая уязвимости хранимых межсайтовых сценариев (XSS) в опциях Setup, Profile и Zone системы. Удаленные аутентифицированные злоумышленники могут использовать эту ошибку для внедрения произвольных полезных нагрузок JavaScript в различные элементы панели управления Web600. Серьезность проблем ограничена; однако это позволило бы пользователям с низкими привилегиями красть токены сессии у административных учетных записей и тем самым повышать уровень доступа к системе и вносить несанкционированные изменения. Уязвимость была протестирована на прошивке Sensaphone Web600 версии v.1.6.5.H. В октябре компания Sensaphone подтвердила, что знает об уязвимостях. Они не ответили на запросы о том, будет ли выпущен патч, и указали, что продукт рекомендуется использовать в частных сетях, что снижает риск эксплуатации.
График раскрытия информации
Система мониторинга Web600 уязвима для нескольких хранимых XSS-уязвимостей через опции настройки устройства. В частности, удаленные аутентифицированные злоумышленники могут внедрять произвольные полезные нагрузки JavaScript в настройках системы в полях name, description и location. Злоумышленники могут использовать уязвимость с помощью специально созданных GET-запросов к /@.xml, помещая полезные нагрузки в параметры g7200, g7300 и g7300, которые соответствуют name, description и location соответственно. Полезные нагрузки выполняются в каждом разделе сервера Web600, например, в разделах Summary, Setup, Zones, Outputs, Profiles и History. Приведенное ниже подтверждение концепции использует URL-кодированную полезную нагрузку .

Система мониторинга Web600 уязвима для хранимой XSS-уязвимости через опции профиля устройства. В частности, удаленные аутентифицированные злоумышленники могут внедрять произвольные полезные нагрузки JavaScript с помощью специально созданных GET-запросов к /@.xml, помещая полезные нагрузки в параметр g4601, представляющий имя профиля пользователя. Полезная нагрузка выполняется на странице Profile. Приведенное ниже подтверждение концепции использует URL-кодированную полезную нагрузку .

Система мониторинга Web600 уязвима для хранимой XSS-уязвимости через опции Zone. В частности, удаленные аутентифицированные злоумышленники могут внедрять произвольные полезные нагрузки JavaScript с помощью специально созданных GET-запросов к /@.xml, помещая полезную нагрузку в параметр g1F02, представляющий имя зоны. Полезные нагрузки будут выполняться на главной странице сводки и на странице настроек зоны. Нижеприведенный POC использует URL-кодированную полезную нагрузку .
