• Produkte en dienste
        • Wolk

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BJET
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Op die perseel

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • platform

          • Malware Analysis Platform
        • Small Business

          • SOHO Total Edition
        • Dienste

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Kubersekuriteit & Data Privacy Bewustheid
  • Oplossings
    • BFSI
    • Onderwys
    • Regering
    • Healthcare
    • ITeS
    • vervaardiging
  • maatskappy
    • Oor Seqrite
    • Leierskap
    • Toekennings en sertifiserings
    • Nuus
  • Vennote
    • Vennootprogram
    • Vind Vennoot
    • Word 'n Vennoot
  • Ondersteuning
  • hulpbronne
    • blogs
    • White Papers
    • Datavelle
    • Gevallestudies
    • Bedreigingsverslae
    • Handleidings
    • PoV
    • begrip Data Privacy
    • Kontroleer jou risikotelling
    • DPDP Dialoë
    • Privaatheidsuur
Seqrite Labs Nuus
Kontak Verkope Onder Aanval?
  • Produkte en dienste
        • Wolk

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BJET
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Op die perseel

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • platform

          • Malware Analysis Platform
        • Small Business

          • SOHO Total Edition
        • Dienste

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Kubersekuriteit & Data Privacy Bewustheid
  • Oplossings
    • BFSI
    • Onderwys
    • Regering
    • Healthcare
    • ITeS
    • vervaardiging
  • maatskappy
    • Oor Seqrite
    • Leierskap
    • Toekennings en sertifiserings
    • Nuus
  • Vennote
    • Vennootprogram
    • Vind Vennoot
    • Word 'n Vennoot
  • Ondersteuning
  • hulpbronne
    • blogs
    • White Papers
    • Datavelle
    • Gevallestudies
    • Bedreigingsverslae
    • Handleidings
    • PoV
    • begrip Data Privacy
    • Kontroleer jou risikotelling
    • DPDP Dialoë
    • Privaatheidsuur
Webbladsy  /  Tegniese  / Verder delf: Analise van nog 'n XSS-kwesbaarheid wat in die Bookly-inprop gevind is
Verder delf: Analise van nog 'n XSS-kwesbaarheid wat in die Bookly-inprop gevind is
19 Junie 2023

Verder delf: Analise van nog 'n XSS-kwesbaarheid wat in die Bookly-inprop gevind is

Geskryf deur Vinay Kumar
Vinay Kumar
Tegniese

Ons vorige blog het 'n XSS-kwesbaarheid binne die Bookly-inprop (WordPress Online Booking and Scheduling Plugin – Bookly) ondersoek. Vandag gaan ons delf in nog 'n XSS-kwesbaarheid wat aan die lig gekom het tydens ons navorsing oor dieselfde inprop.

Ons span het hierdie kwesbaarheid in Maart 2023 ontdek. Na die ontdekking daarvan het ons onmiddellik verantwoordelike openbaarmakingsprosedures begin om te verseker dat die kwesbaarheid vinnig aangespreek sou word. Die toegekende CVE-identifiseerder vir hierdie kwesbaarheid is CVE-2023-1159, en dit is suksesvol in Mei 2023 opgedateer.

In hierdie blogplasing sal ons die oorsaak van die kwesbaarheid wat in die Bookly-inprop gevind is, omvattend analiseer. Daarbenewens sal ons die opdatering ondersoek wat vrygestel is om hierdie probleem effektief te versag.

 

ontleding CVE–2023-1159 – Geverifieerde (Admin+) Gestoorde Kruiswebwerf-skripting via Dienstitel:

Ons navorsing het 'n kwesbaarheid in die Bookly-inprop geïdentifiseer wat verband hou met die "Dienstitel"-veld. Hierdie kwesbaarheid stel die inprop bloot aan gestoorde kruiswebwerf-skripte (XSS)-aanvalle as gevolg van onvoldoende invoer-sanitasiemaatreëls. Dit is belangrik om daarop te let dat administrateurs die titel direk deur die inprop-koppelvlak kan wysig of instel.

Na verdere ondersoek het ons ontdek dat as 'n kwaadwillige titel binne die diens gestel word, dit sonder hul medewete of toestemming in die kliënt se blaaier weergegee en uitgevoer sal word wanneer hulle toegang tot die betrokke diens verkry. Hierdie uitvoering kan moontlik afstandkode-uitvoering moontlik maak, wat 'n aansienlike sekuriteitsrisiko inhou.

Om 'n meer akkurate begrip te bied, illustreer die volgende kodebrokkie hoe die waarde van die "Dienstitel"-veld ingestel en gelees word terwyl 'n nuwe diens geskep word:

Fig1. createService-metode, wat geroep word wanneer 'n nuwe diens geskep word.

'createService' roep weer die 'parameters'-metode aan.

Fig. 2 toon die parametermetode.

Binne die 'parameters'-metode is daar 'n oproep na die 'getRequest()'-funksie. Hierdie funksie is verantwoordelik vir die herwinning van die ingevoerde waardes vanaf die koppelvlak. Vervolgens word hierdie waardes na die 'createService'-metode deurgegee, waar hulle gestoor word. Dit is egter belangrik om te beklemtoon dat geen invoersanitasie tydens hierdie proses plaasvind nie, wat die stelsel kwesbaar maak vir potensiële sekuriteitsrisiko's.

Fig. 3. toon die getRequest-metode.

Onthulling van die oplossing: Ondersoek van die pleister

Nadat ons die opdatering ondersoek het wat die kwesbaarheid oplos, het ons vasgestel dat die $parameters-veranderlike behoorlike ontsmetting ondergaan het, wat potensiële sekuriteitsbreuke binne die program effektief voorkom. Hierdie noemenswaardige verbetering sluit die implementering van die 'unfiltered_html'-funksie en die 'stripScripts'-metode in, wat noodsaaklik is om die $parameters te ontsmet en potensiële aanvalle te verminder.

Deur die 'unfiltered_html'-funksie te gebruik, verseker die pleister dat slegs gemagtigde gebruikers met die nodige vermoë ongefilterde HTML-inhoud kan indien. Dit voorkom die bekendstelling van kwaadwillige skripte en verminder die risiko van kruiswebwerf-skriptaanvalle (XSS) aansienlik. Die 'stripScripts'-metode verbeter die ontsmettingsproses verder deur enige ingebedde JavaScript-kode binne $parameters te verwyder of te neutraliseer.

Oor die algemeen verseker hierdie omvattende benadering tot ontsmetting dat die $parameters-veranderlike veilig is vir gebruik dwarsdeur die kodebasis, wat die potensiaal vir sekuriteitskwesbaarhede verminder en die algehele sekuriteit van die program versterk.

Fig 4. wat die kol uitbeeld.

 

Gevolgtrekking

In hierdie blogplasing het ons 'n kwesbaarheid ondersoek wat in die Bookly-inprop ontdek is, wat geverifieerde aanvallers in staat gestel het om skadelike skrifte in te voeg, wat 'n bedreiging vir gebruikers se toestelle inhou. Gelukkig is hierdie kwesbaarheid in weergawe 21.8 opgedateer. Ons raai WordPress-webwerfeienaars aan om hul installasies onmiddellik op te dateer na die nuutste inpropweergawe, wat noodsaaklik is om potensiële aanvalle te verminder. Om te verseker dat opdaterings en regstellings betyds toegepas word, is van kardinale belang om 'n veilige aanlyn teenwoordigheid te handhaaf. Boonop, wanneer die 'unfiltered_html'-vermoë aan 'n gebruikersrol toegeken word, wees versigtig en ken dit slegs toe aan vertroude individue wat dit werklik benodig, met inagneming van die potensiële sekuriteitsimplikasies van hierdie vermoë.

Almal SEQRITE en Quick Heal-kliënte word beskerm teen enige aanvalle wat op hierdie kwesbaarheid gemik is deur die volgende handtekeninge:

  • HTTP/CVE-2023-1159!VK.47550
  • HTTP/CVE-2023-1159!VK.47551
  • HTTP/CVE-2023-1159!VK.47552

 

Mede-outeur:

Anjali Rajkumar Raut

 vorige PosDubbele aksie, drievoudige infeksie en 'n nuwe RAT: SideCopy se Pers...
volgende Pos  CVE-2023-34362: Kritieke ZERO-DAY-kwesbaarheid in MOVEit-oordrag...
Vinay Kumar

Oor Vinay Kumar

Vinay Kumar is 'n bekwame Sekuriteitsnavorser by Quick Heal Security Labs met uitgebreide ervaring in netwerksekuriteit. Hy fokus op kwesbaarheidsnavorsing, bedreigings...

Artikels deur Vinay Kumar »

Verwante poste

  • MacSync: Die ontwykende macOS-dief wat ClickFix-lokmiddels uitbuit

    MacSync: Die ontwykende macOS-dief wat ClickFix-lokmiddels uitbuit

    September 8, 2026
  • Operasie QUICSILVER: China-Nexus-akteur teiken Mianmar-diplomate via VHD-gelewerde Go Backdoor

    Operasie QUICSILVER: China-Nexus-akteur teiken Mianmar-diplomate via VHD-gelewerde Go Backdoor

    Augustus 17, 2026
  • Misbruik van vertroude sakewerkvloeie: 'n meerfasige spookdiefstalveldtog

    Julie 22, 2026
Aanbevole outeurs
  • Seqrite
    Seqrite

    Seqrite is 'n toonaangewende verskaffer van kuberveiligheidsoplossings vir ondernemings. Met 'n fokus...

    Lees meer artikels deur Seqrite
  • Bineesh P
    Bineesh P

    Ek is 'n passievolle kuberveiligheidsentoesias en 'n toegewyde skrywer. Met 'n aanleg...

    Lees meer artikels deur Bineesh P.
  • Jyoti Karlekar
    Jyoti Karlekar

    Ek is 'n ywerige skrywer wat daarvan hou om inhoud oor opkomende tegnologieë te skep en...

    Lees meer artikels deur Jyoti Karlekar
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar is die mede-besturende direkteur van Quick Heal Technologies...

    Lees meer artikels deur Sanjay Katkar
onderwerpe
bekwaam (25) Kuberaanval (36) kuber-aanvalle (58) cyberattack (16) cyberattacks (15) Kuber sekuriteit (342) kuber-sekuriteit (34) Cyber ​​bedreiging (33) kuber bedreigings (51) databreuk (56) data oortredings (29) verlies van data (28) voorkoming van dataverlies (34) data privacy (17) die beskerming van data (35) beveiliging van data (19) DLP (50) DPDP (14) DPDPA (17) Enkripsie (16) eindpunt sekuriteit (113) Onderneming sekuriteit (20) ontgin (13) BBP (14) malware (76) malware analise (14) malware aanval (23) MDM (27) Microsoft (15) MITER ATT&CK (14) sekuriteit netwerk (26) phishing (30) ransomware (69) ransomware aanval (31) ransomware aanvalle (31) ransomware beskerming (17) Seqrite (41) Seqrite Enkripsie (27) Seqrite EPS (33) Seqrite Dienste (16) bedreiging opsporing (14) Threat Intelligensie (22) UTM (34) Kwesbaarheid (16) nul vertroue (13)
Seqrite Labs

Toonaangewende verskaffer van IT-sekuriteitsoplossings vir ondernemings wat eindpunt-, data- en netwerksekuriteit vereenvoudig met die beste oplossings vir bedreigingsvoorkoming, -opsporing en -reaksie wêreldwyd.

Lees meer oor Seqrite

Volg ons:

Teken in op ons nuusbrief

Bly op hoogte van die nuutste kuberveiligheidstendense en insigte.

Laai
Produkte en dienste
  • Wolk
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BJET
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • Op die perseel
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • platform
  • Malware Analysis Platform
  • Mikrobesigheid
  • SOHO Total Edition
  • Dienste
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Kubersekuriteit & Data Privacy Bewustheid
hulpbronne
  • blogs
  • White Papers
  • Datavelle
  • Bedreigingsverslae
  • Handleidings
  • PoV
  • begrip Data Privacy
  • DPDP Dialoë
  • Beleid en Nakoming
  • EULA
  • GoDeep.KI
  • SIA
  • Privaatheidsuur
Kontak Ons
  • Geregistreerde kantore
  • Kom ons praat oor kuberveiligheid
Ondersteuning
  • Tegniese ondersteuning
  • Laai sagteware af
  • Vanlyn Opdaterer
  • Firmware-opgraderings
  • Opgraderings
  • Produk Dokumentasie
Oor Ons
  • Oor Seqrite
  • Leierskap
  • Toekennings en erkenning
  • Nuus
vennoot
  • Vennootprogram
  • Vind Vennoot
  • Word 'n Vennoot
  • Seqrite sertifisering

© 2026 Quick Heal Technologies Bpk.

Webkaart Privaatheidsbeleid regskennisgewings Koekiebeleide Terme van die gebruik