2024年9月中旬,我在 Sensaphone Web600 监控系统中识别出多个中低严重性的安全问题,包括系统设置、个人资料和区域选项中的存储型跨站脚本(XSS)漏洞。远程认证攻击者可利用该漏洞在 Web600 仪表板的多个元素中注入任意 JavaScript 载荷。这些问题的严重性有限;然而,它可能允许低权限用户窃取管理员账户的会话令牌,从而有效提升其系统访问权限并进行未授权修改。该漏洞已在 Sensaphone Web600 固件版本 v.1.6.5.H 上测试。10月,Sensaphone 确认已知悉这些漏洞。他们未回应是否发布补丁的询问,并指出该产品推荐在私有网络上运行,这降低了被利用的风险。
披露时间线
Web600 监控系统在设备设置选项中存在多个存储型 XSS 漏洞。具体而言,远程认证攻击者可在系统设置的名称、描述和位置字段中注入任意 JavaScript 载荷。攻击者可通过构造对 /@.xml 的 GET 请求来利用该漏洞,将载荷放入 g7200、g7300 和 g7300 参数中,这些参数分别代表名称、描述和位置。载荷在 Web600 服务器的各个部分执行,例如在摘要、设置、区域、输出、配置文件和历史记录部分。下面的概念验证使用了 URL 编码的载荷 。

Web600 监控系统在设备配置文件选项中存在存储型 XSS 漏洞。具体而言,远程认证攻击者可通过构造对 /@.xml 的 GET 请求,将载荷放入表示用户配置文件名称的 g4601 参数中,从而注入任意 JavaScript 载荷。该载荷在配置文件页面执行。下面的概念验证使用了 URL 编码的载荷 。

Web600 监控系统在区域选项中存在存储型 XSS 漏洞。具体而言,远程认证攻击者可通过构造对 /@.xml 的 GET 请求,将载荷放入表示区域名称的 g1F02 参数中,从而注入任意 JavaScript 载荷。载荷将在主摘要页面和区域设置页面执行。下面的 POC 使用了 URL 编码的载荷 。
