在 Microworld Technologies eScan 管理控制台(版本 14.0.1400.2281)中发现了一个**反射型跨站脚本(XSS)**漏洞。经过身份验证的远程攻击者可通过操纵 报告模板 删除功能中的 delete_file POST 参数,在受害者的浏览器中注入并执行任意 JavaScript 代码。
该漏洞由 Sahil Ojha 于 2023 年 6 月 23 日 发现并负责任地披露,已被分配标识符 CVE-2023-34835。
eScan 管理控制台 是由 Microworld Technologies 开发的企业安全管理平台。组织使用它在内部网络中集中管理端点安全策略、防病毒部署、报告和警报。由于该控制台通常驻留在内部(企业)网络中,并且需要身份验证才能访问,因此经过身份验证的内部人员或已在网络上获得立足点的攻击者可以利用此漏洞。
易受攻击的组件: 报告模板 删除端点未在将 delete_file 参数回显到 HTTP 响应之前对其进行清理或编码,从而允许在受害者浏览器会话的上下文中执行 JavaScript 负载。
eScan 管理控制台的 报告模板 功能暴露了一个用于删除报告模板文件的 POST 端点。服务端处理程序将 delete_file 参数的值直接回显到 HTML 响应中,且未进行适当的输出编码或输入验证。当发送包含 JavaScript 负载的特制请求时,浏览器会解释并执行注入的脚本。
攻击向量概述:
delete_file 参数被替换为 XSS 负载,例如 ">。由于会话 cookie 可通过 document.cookie 访问(并且在受影响版本中不受 HttpOnly 标志保护),此 XSS 可与会话劫持攻击链式结合,实现完全账户接管。
前提条件: 拥有 eScan 管理控制台实例的有效凭据(需要内部网络访问权限)。
所需工具: 一个 Web 浏览器和一个 HTTP 拦截代理(例如 Burp Suite)。
使用有效的用户凭据向 eScan 管理控制台进行身份验证。该控制台通常只能从组织内部网络访问。

使用 Burp Suite(或其他 HTTP 代理)拦截单击删除按钮时生成的传出 POST 请求。该请求将包含一个 delete_file 参数,其值为报告模板文件的名称。
将 delete_file 的值替换为 XSS 负载,例如:
delete_file=">

转发修改后的请求。服务器在响应中回显注入的负载而不进行清理。浏览器执行 JavaScript,弹窗对话框显示受害者的会话 cookie。

此处暴露的会话 cookie 可被外泄到攻击者控制的服务器,并用于劫持已认证的会话(账户接管)。
虽然利用该漏洞需要在内部网络上拥有经过身份验证的会话,但鉴于 eScan 管理控制台管理员通常对端点安全配置拥有广泛的访问权限,其影响是重大的。
建议采取以下措施来解决该漏洞:
delete_file 等 POST 参数)都根据严格的白名单进行验证。< 转义为 <,> 转义为 >),以防止脚本注入。HttpOnly Cookie 标志: 使用 HttpOnly 属性标记会话 Cookie,防止客户端脚本访问它们,从而降低任何 XSS 漏洞的影响。本仓库及其包含的信息严格仅供教育和经授权的安全研究目的使用。概念验证细节旨在帮助防御者理解该漏洞,以便对其进行正确修复。
请勿利用此信息攻击或破坏您不拥有、或未经明确书面许可进行测试的系统。 未经授权使用此信息可能违反适用的法律法规。作者对此材料的任何滥用不承担任何责任。
| 字段 | 详情 |
|---|
| CVE ID | CVE-2023-34835 |
| 漏洞类型 | 反射型跨站脚本(XSS) |
| CVSS 评分 | 5.4(中危)— CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N |
| CWE | CWE-79:在网页生成期间对输入的不当中和 |
| 受影响版本 | 14.0.1400.2281 |
| 供应商 | Microworld Technologies |
| 供应商主页 | https://www.escanav.com |
| 软件链接 | https://cl.escanav.com/ewconsole.dll |
| 测试平台 | Windows |
| 发现者 | Sahil Ojha |
| 披露日期 | 2023 年 6 月 23 日 |
| 影响类别 | 详情 |
|---|
| 会话劫持 | 暴露的会话 cookie(缺少 HttpOnly 标志)可能被窃取并用于冒充受害者。 |
| 账户接管 | 被盗的会话令牌可授予对 eScan 管理控制台的完全访问权限,且具备受害者的角色权限。 |
| 钓鱼 / 篡改 | 注入的脚本可将用户重定向到钓鱼页面或更改控制台的 UI。 |
| 凭据窃取 | 攻击者可注入伪造的登录表单以窃取用户凭据。 |
| 权限提升 | 如果受害者是高权限管理员,攻击者将获得管理员级别的访问权限。 |