
Хранимый межсайтовый скриптинг (XSS) приводит к повышению привилегий в социальном портале SilverPeas
Описание: В Mes Agendas пользователь может создавать новые события и добавлять их в свой календарь. Кроме того, пользователи могут приглашать на эти события других пользователей того же домена, включая администраторов. Обычный пользователь может внедрить XSS-пейлоад в поля «Titre» и «Description» при создании события, а затем добавить в событие администратора или любого другого пользователя. Когда приглашённый пользователь (жертва) просматривает свой профиль, пейлоад выполняется на его стороне, даже если он не нажимает на событие.
Затронутые версии: <= 6.3.5
Исправлено в версии: 6.3.5
Исследователь: Tonee Marqus из Phronesis Security (https://www.phronesissecurity.com/)
Применённое исправление: https://github.com/Silverpeas/Silverpeas-Core/pull/1346
Связанные ссылки:
Войдите как любой пользователь и создайте новое событие (календарь) в Mes agendas. В полях «Titre» и «Description» введите следующие XSS-пейлоады:
<script>alert("XSS-Titre")</script>
И
<script>alert("XSS-Description")</script>

Добавьте другого пользователя в качестве участника, например, здесь был добавлен администратор.
Сохраните событие:

Войдите в учётную запись администратора и нажмите на кнопку администратора в левом верхнем углу, чтобы попасть в профиль администратора: после нажатия появится XSS-оповещение для «Titre».
Если вы нажмёте OK, появится и другой XSS-пейлоад — для «Description».

Кроме того, XSS-пейлоад может срабатывать во многих других местах, например, при клике на событие из календаря:
Или из Mon profile → Mur
Наконец, из Fil d'informations:
