
MAL-012: Reflected Cross-Site Scripting in Admin Console leading to Remote Code Execution in Payara Server
在 Payara 管理控制台中发现了一个反射型跨站脚本(XSS)攻击。通过诱骗管理员用户访问恶意 URL 并点击"Choose File"按钮,攻击者可以运行任意 JavaScript 代码,从而冒充该用户并利用管理员功能进行恶意操作。
由于该 XSS 位于 Payara 管理控制台中,攻击者可以利用它执行任意请求,借助管理员功能(例如 H2 连接字符串、Web 应用程序部署等)来实现远程代码执行(RCE)。
懒得为 2022 年的一个反射型 XSS 申请 CVE,但由于我非常喜欢基于异步 fetch 的 JS 脚本实现 RCE,以及 " target="_blank" 这个 HTML 技巧,我决定发布这篇 writeup。希望你觉得它有用/有趣。
此漏洞需要:
更多细节和利用过程可在以下 PDF 中找到。