SherlockIM聊天机器人XSS
[建议描述]:SherlockIM存在持久性XSS漏洞。
[附加信息]:SherlockIM是一个用于管理所有客户对话的平台。
[漏洞类型]:跨站脚本攻击(XSS)
[供应商产品]:https://sherlockim.ae
已向供应商发送了关于该漏洞的通知。
[攻击类型]:远程
[攻击向量]:攻击者通过聊天机器人上传恶意HTML文件。恶意文件加载到客户子域名下(每个客户在sherlockcrm域中拥有唯一的子域名)。上传文件中的恶意代码在"customer.sherlockcrm.ru"上成功执行。上传文件的链接通过聊天机器人泄露,格式如下:https://customer.sherlockcrm.ru/api/Files/Attachment/unique_ID.html。该链接在手动删除前一直有效。攻击者可攻击帮助台员工。
[发现者]:Alexander Semenenko
[概念验证]:
