Microworld Technologies eScan管理控制台 版本 14.0.1400.2281 存在一个**存储型跨站脚本(XSS)漏洞。拥有角色管理功能访问权限的经过身份验证的攻击者可以在新角色的描述(Description)**字段中注入恶意脚本。该载荷持久化保存在应用数据库中,并在随后查看受影响页面的任何用户(包括特权管理员)的浏览器中执行。
由于注入的脚本在受害者已验证会话的上下文中运行,攻击者可以利用此漏洞窃取会话Cookie、以受害者身份执行操作、将用户重定向到钓鱼页面,或在管理控制台内提升权限。
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2023-34838 |
| 漏洞类型 | 存储型跨站脚本(Stored Cross-Site Scripting) |
| CWE | CWE-79 – 网页生成过程中输入的不当中和(Improper Neutralization of Input During Web Page Generation) |
| CVSS v3.1评分 | 6.4 (中危) |
| CVSS向量 | AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N |
| 受影响产品 | Microworld Technologies eScan管理控制台 |
| 受影响版本 | 14.0.1400.2281 |
| 测试平台 | Windows |
| 漏洞参数 | 描述(Description) (新建角色表单) |
| 漏洞端点 | /ewconsole/ewconsole.dll/NewRole |
| 需要认证 | 是(有效的控制台凭据) |
| 披露日期 | 2023年6月23日 |
| 报告者 | Sahil Ojha |
eScan管理控制台是一款集中式端点安全管理解决方案,企业用于管理跨公司网络的防病毒策略、补丁管理、设备控制和用户角色。其Web界面通常部署在内部网络中,可通过端口 10443 访问。
应用程序在将用户提供的输入存入数据库并渲染给用户之前,未能对**新建角色(New Role)表单的描述(Description)**字段进行清理或编码。当角色列表页面(RoleMainPage)被渲染时,未处理的载荷直接写入HTML响应中,导致浏览器解析并执行注入的脚本。
"><script>alert(1)</script>
登录eScan管理控制台并导航至**新建角色(New Role)**页面。将<TARGET_IP>替换为控制台的实际IP(例如 192.168.1.1):
http://<TARGET_IP>:10443/ewconsole/ewconsole.dll/NewRole
在**新角色名称(New Role Name)字段填入任意值(如 test),并在描述(Description)**字段中插入XSS载荷:
"><script>alert(1)</script>
从列表中选择任意组,点击**确定(Ok)**保存角色。

保存角色后,应用程序重定向到角色主页面(Role Main Page)(/ewconsole/ewconsole.dll/RoleMainPage)。由于描述字段值未经清理便回显,注入的<script>标签立即执行,触发浏览器告警对话框。
在实际攻击中,alert(1)调用将被替换为用于窃取受害者会话Cookie(例如 document.cookie)并发送到攻击者控制的服务器的载荷。

Microworld Technologies 应应用以下修复:
<、>、"、'、;)。Content-Security-Policy HTTP响应头,限制内联脚本的执行。HttpOnly标志,防止JavaScript访问,从而降低任何成功XSS的影响。此外,设置Secure标志确保会话Cookie仅通过HTTPS传输,防止在未加密连接上被拦截。Sahil Ojha — 安全研究员
发现并报告日期:2023年6月23日
本仓库仅用于教育和信息目的。此处提供的信息和概念验证代码旨在帮助安全专业人员了解漏洞的性质,以便对其进行修补和防御。作者不支持将该信息用于未经授权或非法的活动。在测试任何不属于自己的系统前,请务必获得适当的书面授权。
| 影响领域 | 描述 |
|---|
| 会话劫持 | 窃取已验证的会话Cookie,从而获得完整的账户访问权限 |
| 权限提升 | 以更高权限受害者的身份执行管理员级别的操作 |
| 凭证窃取 | 将受害者重定向到攻击者控制的登录页面 |
| 篡改 | 改变管理控制台界面的外观或行为 |
| 恶意软件分发 | 向查看受感染页面的用户投递恶意载荷 |