
2023年11月24日 — 在 TOTVS Fluig Platform 1.6.x/1.7.x/1.8.0/1.8.1 中发现了一个漏洞。其评级为“存在问题”。
https://nvd.nist.gov/vuln/detail/CVE-2023-6275
TOTVS Fluig 平台在 1.6.1.X 至 1.8.1 版本中,位于 'mobileredir' 模块的 'redirectUrl' 和 'user' 参数中存在跨站脚本漏洞。
Fluig 是巴西最大的科技公司 TOTVS 开发的、与 ERP 系统集成的生产力与协作平台,并托管在客户端服务器上。
受影响的版本:
-- Fluig 1.6.X - Fluig 1.8.1 …
攻击向量 https://fluig.host.com/mobileredir/openApp.jsp?redirectUrl=PAYLOAD
https://fluig.host.com/mobileredir/openApp.jsp?user=PAYLOAD
Payloads: https://fluig.host.com/mobileredir/openApp.jsp?redirectUrl="> https://fluig.host.com/mobileredir/openApp.jsp?user=">
另见:https://vuldb.com/?id.246104 标准:参数操纵 > 该漏洞于 2023年11月24日 被披露。此漏洞的编号为 CVE-2023-6275。成功利用该漏洞需要受害者的用户交互。技术细节及公开的漏洞利用代码已知。MITRE ATT&CK 项目将此攻击技术标识为 T1059.007。