CVE ID: CVE-2023-31703
漏洞类型: 反射型跨站脚本(XSS)
受影响产品: Microworld Technologies eScan Management Console
受影响版本: 14.0.1400.2281
严重性: 中等
发现者: Sahil Ojha
披露日期: 2023 年 5 月 16 日
Microworld Technologies eScan Management Console(版本 14.0.1400.2281)的 编辑用户 功能中存在一个反射型跨站脚本(XSS)漏洞。该应用未能正确清理或编码通过 URL 中 from 参数传递的用户输入,而是直接将其反射回 HTTP 响应中。
未认证或已认证的远程攻击者可通过诱骗登录的管理员点击精心构造的链接,在受害者浏览器会话的上下文中注入并执行任意 JavaScript。这可能导致会话 Cookie 盗窃、账户接管、凭据窃取或进一步的客户端攻击。
| 字段 | 详细信息 |
|---|---|
| 供应商 | Microworld Technologies |
| 产品 | eScan Management Console |
| 版本 | 14.0.1400.2281 |
| 组件 | editUserName 端点 — from URL 参数 |
| 供应商网站 | https://www.escanav.com |
| 软件链接 | https://cl.escanav.com/ewconsole.dll |
| 平台 | Windows |
/ewconsole/ewconsole.dll/editUserName 端点接受的 from 参数直接反射到 HTML 响应体中,未进行任何 HTML 编码或输出清理。这允许攻击者跳出 HTML 属性上下文,注入 <script> 标签或其他事件处理程序载荷,并立即由浏览器执行。
GET /ewconsole/ewconsole.dll/editUserName?usrid=<ID>&from=<PAYLOAD>&P=
使用有效凭据登录 eScan Management Console。
访问以下基础 URL 以确认 from 参数被反射:
https://cl.escanav.com/ewconsole/ewconsole.dll/editUserName?usrid=4&from=banner&P=
将 from 值替换为以下 XSS 载荷,并在受害者的已认证浏览器中打开构造的 URL:
https://cl.escanav.com/ewconsole/ewconsole.dll/editUserName?usrid=4&from="><script>alert(document.cookie)</script>banner&P=
浏览器将执行注入的脚本,显示包含会话 Cookie 的警告框,从而确认漏洞。

Microworld Technologies 应采取以下缓解措施:
<、>、"、' 和 &。仅此即可防止注入的标记被浏览器解释。from 参数仅允许字母数字字符串),而不是尝试对特定字符进行黑名单过滤(后者容易被绕过)。Content-Security-Policy: default-src 'self'),以限制任何残留 XSS 向量的影响。HttpOnly 标志,以防止即使执行了 XSS 载荷,JavaScript 也无法访问它们。此信息仅用于教育和负责任的披露目的。作者不对任何滥用此信息的行为负责。在测试不属于自己的系统之前,请务必获得适当授权。
| 影响类别 | 描述 |
|---|
| 会话劫持 | 攻击者可窃取已认证用户的会话 Cookie 并接管其账户。 |
| 账户接管 | 通过管理员级别的会话 Cookie,可获得控制台的完全管理控制权。 |
| 钓鱼攻击 | 注入的脚本可将用户重定向到攻击者托管的钓鱼页面。 |
| 页面篡改 | 攻击者可操纵目标用户可见的页面内容。 |
| 恶意软件投递 | 恶意脚本可用于在浏览器中静默下载或执行进一步的载荷。 |