Stored Cross-Site Scripting in der mb Support broker management Solution openVIVA c2

Title

Stored Cross-Site Scripting

Product

mb Support broker management solution openVIVA c2

Vulnerable Version

<20220801

Fixed Version

=>20220801

CVE Number

CVE-2022-39172

Impact

medium

Found

16.03.2022

By

Daniel Hirschberger (Office Bochum) | SEC Consult Vulnerability Lab

Das Produkt openVIVA c2 des Herstellers mb Support ist anfällig für gezielte Stored Cross-Site Scripting Angriffe. Ein authentifizierter Benutzer der Rolle "Benutzer" kann einen neuen Prozess anlegen und beliebiges JavaScript in das Feld "Name" eintragen, da dieses nicht ausreichend validiert wird. Anschließend kann er den angelegten Prozess einem "Hauptverantwortlichem" zuweisen, wodurch der Angreifer das Opfer gezielt auswählen kann.

Zum vollständigen Security Advisory (Englisch). 

 

EOF Daniel Hirschberger / @2023

 

Interesse an einer Zusammenarbeit mit den Experten von SEC Consult? Senden Sie uns Ihre Bewerbung.
Möchten Sie Ihre eigene Cyber-Sicherheit mit den Experten von SEC Consult verbessern? Kontaktieren Sie unsere lokalen Büros.