Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo chat.php en el URI mobile/chat en los parámetros name, lgn y psswrd en LiveZilla Live Chat (CVE-2020-9758)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
09/03/2020
Última modificación:
10/03/2020

Descripción

Se detectó un problema en el archivo chat.php en LiveZilla Live Chat versión 8.0.1.3 (Helpdesk). Una inyección JavaScript ciega se encuentra en el parámetro name. Desencadenar esto puede extraer el nombre de usuario y las contraseñas de los empleados del servicio de asistencia en el URI. Esto conlleva a una escalada de privilegios, desde el acceso no autenticado hasta el nivel de usuario, conllevando a la toma de control total de la cuenta. El ataque extrae múltiples credenciales porque están almacenadas en la base de datos (XSS almacenado). Esto afecta el URI mobile/chat por medio de los parámetros lgn y psswrd.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:livezilla:livezilla:*:*:*:*:*:*:*:* 8.0.1.3 (excluyendo)


Referencias a soluciones, herramientas e información