CVE ID: CVE-2023-34836
漏洞类型: 反射型跨站脚本(XSS)
受影响产品: Microworld Technologies eScan 管理控制台
受影响版本: 14.0.1400.2281
严重性: 中危(CVSS 3.1 基础评分:6.1 — AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N)
发现者: Sahil Ojha
披露日期: 2023-06-23
厂商: Microworld Technologies
Microworld Technologies eScan 管理控制台 v14.0.1400.2281 中存在一个反射型跨站脚本(XSS)漏洞。该应用程序在将用户提供的输入反射回 HTTP 响应之前,未能正确清理或编码这些输入。这允许已认证的攻击者——或能够诱使已认证用户访问精心构造 URL 的未认证攻击者——在受害者的浏览器会话中注入并执行任意 JavaScript 代码。
易受攻击的参数为 Dtltyp 和 ListName,它们由用户活动部分下的文件活动报告功能处理。
由于注入的脚本会在受害者已认证会话的上下文中执行,因此成功利用该漏洞可用于:
eScan 管理控制台 Web 应用程序通过 Dtltyp 和 ListName GET 参数接受用户可控的值,并将其包含在 HTML 响应正文中,而没有进行充分的输入验证、输出编码或内容安全策略(CSP)强制。这种对用户输入未经清理的反射允许攻击者注入任意 HTML/JavaScript,这些代码将在加载了精心构造 URL 的任何用户的浏览器中执行。
Dtltyp 或 ListName 参数中包含 XSS 载荷。http://<target>/ewconsole.dll?...&Dtltyp=<script>alert(document.cookie)</script>&ListName=<script>alert(1)</script>
URL 编码形式(即实际 HTTP 请求中显示的形式):
http://<target>/ewconsole.dll?...&Dtltyp=%3Cscript%3Ealert%28document.cookie%29%3C%2Fscript%3E&ListName=%3Cscript%3Ealert%281%29%3C%2Fscript%3E
注意: 确切的 URL 结构取决于您的目标安装。请将
<target>替换为 eScan 管理控制台服务器的 IP 地址或主机名。
使用有效的凭据登录 eScan 管理控制台,然后导航到用户活动 → 文件活动报告。

使用 HTTP 拦截代理(例如 Burp Suite)捕获报告页面加载时发送的 GET 请求。
修改捕获的请求,将 XSS 载荷注入 Dtltyp 和/或 ListName 参数,然后将请求转发到服务器。

转发请求后,注入的脚本会在浏览器中执行。下面的截图显示了由载荷触发的警报弹窗。可以修改此载荷以窃取受害者的会话 Cookie 或执行其他恶意操作。

| 影响领域 | 描述 |
|---|---|
| 机密性 | 脚本可见的会话 Cookie 和敏感数据可被窃取并发送给攻击者。 |
| 完整性 | 攻击者可以以受害者的身份执行更改状态的操作(配置更改、用户管理)。 |
| 可用性 | 可能对受害者的浏览器会话发起拒绝服务攻击。 |
Microworld Technologies 应通过实施以下缓解措施来解决此漏洞:
Dtltyp 和 ListName 参数预期格式的输入(例如,对可接受值使用白名单)。Content-Security-Policy HTTP 响应头,以限制可加载脚本的来源并阻止内联脚本执行。HttpOnly 和 Secure 标志,以降低未来任何 XSS 漏洞的影响。本概念验证仅用于教育和安全研究目的。在未经明确书面许可的情况下利用系统漏洞是非法且不道德的。作者对本文提供信息的任何滥用不承担任何责任。
| 字段 | 详细信息 |
|---|
| 产品 | eScan 管理控制台 |
| 厂商 | Microworld Technologies |
| 版本 | 14.0.1400.2281 |
| 软件 URL | https://cl.escanav.com/ewconsole.dll |
| 平台 | Windows |
| 模块 | 用户活动 → 文件活动报告 |
| 参数 | Dtltyp、ListName |
| 请求类型 | HTTP GET |