FreeScout은 자체 호스팅되는 무료 헬프 데스크이자 공유 사서함입니다. 1.8.213 이전 버전에는 메일함 서명 기능에 XSS(교차 사이트 스크립팅) 취약점이 저장되어 있습니다. 삭제 함수 `Helper::stripDangerousTags()`(`app/Misc/Helper.php:568`)는 HTML 태그 4개(`script`, `form`, `iframe`, `object`)만 포함된 불완전한 차단 목록을 사용하며 이벤트 핸들러 속성을 제거하지 않습니다. 메일함 서명이 `MailboxesController::updateSave()`(`app/Http/Controllers/Mail)를 통해 저장되는 경우
FreeScout은 무료로 자체 호스팅되는 헬프 데스크이자 공유 사서함입니다. 1.8.213 이전 버전에는 메일함 서명 기능에 XSS(교차 사이트 스크립팅) 취약점이 저장되어 있습니다. 삭제 함수 Helper::stripDangerousTags()(app/Misc/Helper.php:568)는 HTML 태그 4개(script, form, iframe, object)만 포함된 불완전한 차단 목록을 사용하며 이벤트 핸들러 속성을 제거하지 않습니다. 메일함 서명이 MailboxesController::updateSave()(app/Http/Controllers/MailboxesController.php:267)를 통해 저장되면 <img>, <svg> 및 <details>와 같은 HTML 요소는 onerror 및 onload와 같은 이벤트 핸들러 속성을 사용하여 변경 없이 삭제를 통과하여 데이터베이스에 저장됩니다. 그런 다음 서명은 블레이드 {!!를 통해 원시 HTML로 렌더링됩니다. !!} 태그를 editor_bottom_toolbar.blade.php:6에 추가하고 main.js:1789-1790에서 jQuery .html()을 통해 표시되는 DOM에 다시 삽입하여 주입된 이벤트 핸들러를 트리거합니다. 사서함에 대한 ACCESS_PERM_SIGNATURE(sig) 권한(위임 가능한 비관리 권한)이 있는 인증된 사용자는 임의의 HTML 및 JavaScript를 사서함 서명에 삽입할 수 있습니다. 에이전트나 관리자가 영향을 받은 사서함에서 대화를 열 때마다 피해자 상호 작용 없이 페이로드가 자동으로 실행됩니다. 이를 통해 세션 하이재킹(IE11 또는 모듈이 약한 CSP와 같은 CSP 우회 조건에서), CSP에 관계없이 모든 브라우저에서 작동하는 피싱 오버레이, 대량 할당을 통한 이메일 추출 및 모든 사서함에 대한 자체 전파 웜 동작을 포함한 관리자 수준 작업에 대한 연결이 가능합니다. 버전 1.8.213에서는 문제가 해결되었습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 85.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 85.00 |
VPI 공식 vpi-v1 기준