CVE-2024-28784 — IBM QRadar SIEM 规则向导中的存储型XSS
🛠 产品信息
- 厂商: IBM
- 产品: IBM Security QRadar SIEM
- 受影响版本: 7.5.0 UpdatePackage 7 (Build 20230822112654)
- 组件: 规则向导(正则表达式逻辑块)
- CVE ID: CVE-2024-28784
🐞 漏洞摘要
IBM QRadar SIEM 的规则向导组件中存在一个**存储型跨站脚本(XSS)**漏洞。问题在于对用户输入在“正则表达式”逻辑块中的不当清理。包含未转义 HTML/JavaScript 的恶意输入可以被存储,并随后在其他认证用户的浏览器上下文中执行。
📋 复现步骤
- 使用具有规则创建/编辑权限的用户账户登录 QRadar SIEM。
- 导航至:
Offense → Rules → Actions → New Event Rule
- 添加一个条件块:
“当任意属性匹配此正则表达式”。

- 选择任意属性。
- 在“此正则表达式”输入框中,输入以下载荷:
"><script>alert(alert('XSS'))</script>
- 点击 提交。
- 重新打开该规则块;恶意载荷会持久化,并在交互或加载时触发。


🔐 访问要求
- 认证: 是
- 权限: 任何拥有规则创建/编辑访问权限的用户
⚙️ 技术细节
- 漏洞类型: 存储型跨站脚本(XSS)
- 攻击向量: Web UI → 规则向导
- 注入点: 正则表达式字段
- 持久性: 存储在配置中,查看时触发
- 安全失误: 输入清理不当及在HTML上下文中反射
⚠️ 影响
此XSS漏洞允许攻击者:
- 在另一用户的浏览器会话中执行任意JavaScript
- 进行会话劫持或令牌窃取
- 窃取认证用户的敏感数据
- 冒充用户或提升权限(若特权用户触发载荷)
- 将受害者重定向到钓鱼或恶意域名
🧪 利用说明
- 利用非简单,需要攻击者注入载荷,并且受害者与受感染的规则界面交互。
- 如果用户频繁与保存的规则交互,此攻击不需要社会工程学。
🏁 时间线
| 日期 | 事件 |
|---|
| 2024-03-18 | 发现漏洞 |
| 2024-03-18 | 通过HackerOne报告给IBM |
| 2024-04-02 | 分配CVE-2024-28784 |
📄 免责声明
本研究是在道德准则和负责任的披露流程下进行的。未对任何生产系统造成损害。本文档仅用于教育和防御目的。
👤 作者
Rodrigo Hormazábal
安全研究员 — SOAR 与 SIEM 自动化
🔗 LinkedIn
🧑💻 GitHub
🐙 HackerOne