Plateforme
other
Composant
aem-inbox-module
Corrigé dans
6.5.6
6.4.9
6.3.4
Une vulnérabilité de type Cross-Site Scripting (XSS) stockée a été découverte dans le module AEM Inbox. Cette faille permet à des utilisateurs disposant des privilèges 'Author' d'injecter des scripts malveillants dans des champs associés à la fonctionnalité de calendrier Inbox. L'exécution de ces scripts dans le navigateur d'une victime peut entraîner le vol d'informations sensibles ou la prise de contrôle du compte.
L'impact de cette vulnérabilité est significatif. Un attaquant peut exploiter cette XSS stockée pour exécuter du code JavaScript arbitraire dans le contexte du navigateur de l'utilisateur. Cela peut permettre le vol de cookies de session, la redirection vers des sites malveillants, la modification du contenu affiché, ou même la prise de contrôle complète du compte de l'utilisateur. Le risque est exacerbé par le fait que les utilisateurs 'Author' ont des privilèges élevés au sein de l'environnement AEM, ce qui pourrait permettre à un attaquant d'accéder à des données sensibles ou de compromettre d'autres systèmes connectés. Bien qu'il n'y ait pas de rapport d'exploitation publique direct, la nature de la vulnérabilité XSS la rend potentiellement exploitable par des acteurs malveillants.
Cette vulnérabilité a été rendue publique le 10 septembre 2020. Elle n'a pas été ajoutée au catalogue KEV de CISA à ce jour. Bien qu'il n'y ait pas de preuve d'exploitation active confirmée, la nature de la vulnérabilité XSS et la disponibilité des privilèges 'Author' la rendent potentiellement attrayante pour les attaquants. La présence de champs de calendrier Inbox non correctement validés offre un vecteur d'attaque simple.
Organizations heavily reliant on Adobe Experience Manager for content management and digital asset management are at significant risk. Specifically, deployments utilizing the Inbox module and granting 'Author' privileges to a large number of users are particularly vulnerable. Shared hosting environments where multiple AEM instances share resources could also be affected, potentially allowing an attacker to compromise multiple instances through a single vulnerability.
• other / web:
curl -I 'https://<aem_server>/inbox/calendar?field=<malicious_script>' | grep -i 'content-type: text/html'• other / web:
grep -i '<script>alert("XSS")</script>' /var/log/apache2/access.log• other / web:
grep -i '<script>alert("XSS")</script>' /var/log/apache2/error.logdisclosure
published
Statut de l'Exploit
EPSS
0.87% (percentile 75%)
Vecteur CVSS
La mitigation principale consiste à mettre à jour AEM vers une version corrigée. Adobe a publié des correctifs pour les versions vulnérables. En attendant la mise à jour, des mesures d'atténuation peuvent être mises en place, telles que la désactivation des fonctionnalités de calendrier Inbox si elles ne sont pas essentielles, ou la mise en œuvre de politiques de sécurité de contenu (CSP) strictes pour limiter l'exécution de scripts provenant de sources non fiables. Il est également recommandé de surveiller attentivement les journaux d'accès et d'erreurs pour détecter toute activité suspecte. Après la mise à jour, vérifiez l'intégrité du système en effectuant des tests de pénétration pour confirmer que la vulnérabilité a été corrigée.
Mettez à jour Adobe Experience Manager à une version postérieure à 6.5.5.0, 6.4.8.1 ou 6.3.3.8, selon la version actuelle. Cela corrigera la vulnérabilité XSS stockée dans le module Inbox.
Analyses de vulnérabilités et alertes critiques directement dans votre boîte mail.
CVE-2020-9742 is a critical stored XSS vulnerability in Adobe Experience Manager's Inbox module, allowing attackers with 'Author' privileges to inject malicious scripts into calendar fields, potentially leading to code execution.
You are affected if you are using AEM versions 6.5.5.0 and below, 6.4.8.1 and below, or 6.3.3.8 and below and have users with 'Author' privileges accessing the Inbox calendar feature.
As of now, there's no official patch. Mitigate by restricting access, implementing input validation, using a WAF, and temporarily disabling the Inbox calendar feature.
While no confirmed active campaigns are publicly known, the vulnerability's criticality and available PoCs suggest a high likelihood of exploitation.
Refer to the Adobe Security Bulletin for CVE-2020-9742: https://www.adobe.com/security/advisories/adv20-273.html
Téléverse ton fichier de dépendances et découvre instantanément si cette CVE et d'autres te touchent.