Collabora CODE <= 4.2.2 Хранимая XSS и небезопасные разрешения API WOPI от Vereign (угон учётной записи) - 4.2.2
Затронутые версии: Collabora CODE <= 4.2.2
Требования для эксплуатации: Интерфейс API /wopi/ от Vereign должен быть доступен с использованием предоставленного сгенерированного токена, что является конфигурацией по умолчанию.
Интерфейс API wopi, разработанный vereign ( и интегрированный в основной пакет Collabora CODE ( подвержен XSS-атаке и небезопасным разрешениям доступа к файлам. После загрузки документа с произвольным HTML-файлом можно украсть данные локального хранилища, предоставив специально созданную ссылку с перенаправлением XSS жертве.
1. Загрузите файл документа, содержащий код JavaScript, и перехватите запрос через Burp (или любой другой перехватывающий прокси). Поместите HTML-содержимое внутрь файла, содержащее HTML-форму и JavaScript, отправляющий файлы cookie и данные локального хранилища пользователя на сторонний домен.
2. Получите доступ к документу через веб-приложение и получите токен доступа к документу через ответ API на конечной точке /wopi/getAccessToken.
3. Отправьте вредоносную HTML-ссылку жертве, вы можете включить её в iframe или в подпись форума:
4. Жертва открывает ссылку и перенаправляется на другой сервис, при этом все её файлы cookie и данные локального хранилища отправляются в другую сеть.
Видео:
The full story
This article is one source in a clustered incident — the cluster page carries the summary, timeline and every other outlet covering it.
