Collabora CODE <= 4.2.2 Vereign 的 WOPI API 存储型 XSS 和不安全的权限(账户劫持)- 4.2.2
受影响版本:Collabora CODE <= 4.2.2
利用要求:必须使用生成的令牌访问 Vereign 的 /wopi/ API 接口,这是默认配置。
由 Vereign(www.verign.com)开发并集成到 Collabora CODE 主包(https://www.collaboraoffice.com/code/)中的 WOPI API 接口容易受到 XSS 攻击和不安全的文件访问权限的影响。上传包含任意 HTML 文件的文档后,可以通过提供特制的、带有 XSS 重定向的链接来窃取受害者的 localstorage 数据。
PoC:
上传包含 JavaScript 代码的文档文件,并通过 Burp(或任何拦截代理)拦截请求。在文件中放入 HTML 内容,包含一个 HTML 表单和一个 JavaScript,将 cookie 和本地存储用户数据发送到第三方域
通过 Web 应用程序访问文档,并通过 /wopi/getAccessToken 端点的 API 响应获取文档访问令牌
向受害者发送恶意 HTML 链接,你可以将其包含在 iframe 或论坛签名中:
<a href=https://target.com/wopi/files/10/contents?access_token=<token> >Click here</a>