Red Hot Cyber
Condividi la tua difesa. Incoraggia l'eccellenza. La vera forza della cybersecurity risiede nell'effetto moltiplicatore della conoscenza.
Cerca
970x120
TM RedHotCyber 320x100 042514
3 Le vulnerabilità di XSS possono portare all’arresto completo del sistema

3 Le vulnerabilità di XSS possono portare all’arresto completo del sistema

Redazione RHC : 14 Agosto 2022 08:00

Sono rare le vulnerabilità di cross site Scripting che possono portare ad una esecuzione di codice da remoto, ma in questo caso i ricercatori di sicurezza ne hanno rilevate ben 3.

Gli esperti di sicurezza informatica di PT Swarm hanno scoperto 3 vulnerabilità di cross-site scripting (XSS) nelle applicazioni open source più diffuse che possono causare l’esecuzione di codice in modalità remota (RCE). 

I bug sono contenuti nelle applicazioni di sviluppo web Evolution CMS, FUDForum e Gitbucket.


Enterprise

Prova la Demo di Business Log! Adaptive SOC italiano
Log management non solo per la grande Azienda, ma una suite di Audit file, controllo USB, asset, sicurezza e un Security Operation Center PERSONALE, che ti riporta tutte le operazioni necessarie al tuo PC per tutelare i tuoi dati e informati in caso di problemi nel tuo ambiente privato o di lavoro. Scarica ora la Demo di Business Log per 30gg


Supporta Red Hot Cyber attraverso: 

  1. L'acquisto del fumetto sul Cybersecurity Awareness
  2. Ascoltando i nostri Podcast
  3. Seguendo RHC su WhatsApp
  4. Seguendo RHC su Telegram
  5. Scarica gratuitamente “Byte The Silence”, il fumetto sul Cyberbullismo di Red Hot Cyber

Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì.

Un attacco XSS consente a un utente malintenzionato di eseguire codice JavaScript nel browser della vittima, che può rubare cookie o reindirizzare l’utente a un sito di phishing.

Un bug in Evolution CMS V3.1.8 consente a un hacker di lanciare un attacco XSS reflected (non persistente) in diversi punti della sezione di amministrazione. Quando si attacca un amministratore autorizzato del sistema, il file “index.php” verrà sovrascritto con il codice che il criminale informatico ha inserito nel payload.

La seconda vulnerabilità in FUDForum v3.1.1 consente a un hacker di lanciare un attacco XSS persistente (memorizzato). 

Il pannello di amministrazione di FUDforum dispone di un file manager che consente di caricare file sul server, inclusi file con estensione PHP. Un utente malintenzionato può utilizzare XSS persistente per scaricare un file PHP in grado di eseguire qualsiasi comando sul server.

Un difetto in Gitbucket v4.37.1 potrebbe consentire a un hacker di lanciare un attacco XSS persistente in varie posizioni. Un criminale informatico potrebbe tentare di utilizzarlo per eseguire codice sul server. Inoltre, il pannello di amministrazione dispone di strumenti per l’esecuzione di query SQL per accedere al database.

GitBucket utilizza il motore di database H2 per impostazione predefinita. Esiste un exploit pubblico per l’esecuzione di codice remoto per questo database. 

Per effettuare questo attacco, un hacker deve semplicemente creare un codice PoC basato su questo exploit, caricarlo in un repository e usarlo durante l’attacco.

Al momento, le informazioni sulle vulnerabilità scoperte sono state portate all’attenzione degli utenti. Le correzioni sono disponibili nei repository ufficiali delle applicazioni:

Immagine del sitoRedazione
La redazione di Red Hot Cyber è composta da un insieme di persone fisiche e fonti anonime che collaborano attivamente fornendo informazioni in anteprima e news sulla sicurezza informatica e sull'informatica in generale.

Lista degli articoli

Articoli in evidenza

Immagine del sito
Hanyuan-1: il computer quantistico cinese che funziona a temperatura ambiente e sfida gli USA
Di Redazione RHC - 04/11/2025

Il primo computer quantistico atomico cinese ha raggiunto un importante traguardo commerciale, registrando le sue prime vendite a clienti nazionali e internazionali, secondo quanto riportato dai media...

Immagine del sito
Dentro NVIDIA: Jensen Huang guida 36 manager, 36.000 dipendenti e legge 20.000 email al giorno
Di Redazione RHC - 03/11/2025

Il CEO di NVIDIA, Jen-Hsun Huang, oggi supervisiona direttamente 36 collaboratori suddivisi in sette aree chiave: strategia, hardware, software, intelligenza artificiale, pubbliche relazioni, networki...

Immagine del sito
I Bug Hunter resteranno senza lavoro? OpenAI presenta Aardvark, il nuovo “bug fixer”
Di Redazione RHC - 03/11/2025

OpenAI ha presentato Aardvark, un assistente autonomo basato sul modello GPT-5 , progettato per individuare e correggere automaticamente le vulnerabilità nel codice software. Questo strumento di inte...

Immagine del sito
Quando Google indicizza anche l’inganno! Le reti fantasma scoperte da RHC che penalizzano la SERP
Di Redazione RHC - 03/11/2025

Analisi RHC sulla rete “BHS Links” e sulle infrastrutture globali di Black Hat SEO automatizzato Un’analisi interna di Red Hot Cyber sul proprio dominio ha portato alla luce una rete globale di ...

Immagine del sito
Furto al Louvre: la password “LOUVRE” del sistema di sorveglianza ha messo in crisi il museo
Di Redazione RHC - 02/11/2025

Abbiamo recentemente pubblicato un approfondimento sul “furto del secolo” al Louvre, nel quale sottolineavamo come la sicurezza fisica – accessi, controllo ambientale, vigilanza – sia oggi str...