CVE-2024-27474, CVE-2024-27476, CVE-2024-27477
在 Leantime 目标导向项目管理系统的 3.0.6 版本中发现了以下漏洞。
一个跨站请求伪造(CSRF)漏洞,触发后会创建并提升一个账户的权限至管理员角色。
一个 HTML 注入漏洞,允许攻击者通过 href 属性或锚标签向应用程序注入恶意 HTML 代码。在我的概念验证(POC)中,我利用它重定向“受害者”(也就是我自己)到一个攻击者控制的登录页面,在那里可能会窃取他们的凭据。
一个跨站脚本(XSS)漏洞,触发后向远程服务器发起请求,执行服务端请求伪造攻击。可利用该漏洞窃取任何访问存储该漏洞页面的不知情用户的 cookie。