XSS sérülékenység a Flip PDF-ben

CH azonosító

CH-14120

Angol cím

Cross-site scripting (XSS) vulnerability in Flip PDF

Felfedezés dátuma

2017.05.30.

Súlyosság

Közepes

Érintett rendszerek

Flip PDF
Flipbuilder

Érintett verziók

Flip PDF - 4.4.8.0

Összefoglaló

A Flip PDF alkalmazás sérülékenysége vált ismertté, mely lehetővé teszi a támadók részére, hogy tetszőleges kódot helyezzenek el az alkalmazásban.

Leírás

A sérülékenység egy Cross-Site Scripting (XSS) sérülékenység, melyet a Flipbuilder álltal fejlesztett Flip PDF alkalmazásban fedezték fel. Az alkalmazás egy online, PDF-ből Flash/HTML5 formátumba konvertáló program, ami magazinok, brossúrák, vagy ebook-ok weboldalra való publikálásában segít. A szoftver széles körben elterjedt, így a sérülékenység számos weboldalt fenyegethet.

 

Technikai Adatok és a hibás kódrészlet:

public function &n():String{
var url:* = null;
var link:* = null;
try {
url = this.,!1(“currentHTMLURL”, null);
link = ((url)!=null) ? url : ExternalInterface.call(“eval”, “window.location.href”);
return (link);
} catch(e:Error) {
};
return (“”);}

A hiba az “ExternalInterface.call” metódusban található, ami hasonlóképpen, mint a korábbról ismert “flashmediaelement.swf” sérülékenység (CVE-2016-4566), minden, a terméket használó weboldalt sérülékennyé tesz. E weboldalak közt megtalálhatóak állami, egyetemi és banki tulajdonúak is. A sérülékenységet kihasználva a támadó tetszőleges kódot helyezhet el  a “currentHTMLURL” paraméter helyén, mely lépéssel jogtalan kódfuttatást eszközölhet távolról.

Megoldás

Ismeretlen

Megoldás

Javasolt kerülni az alkalmazás használatát, ameddig a gyártó ki nem javítja a hibás kódrészt.


Legfrissebb sérülékenységek
CVE-2024-53104 – Linux Kernel sérülékenysége
CVE-2025-6463 – Wordpress sérülékenység
CVE-2024-51978 – Brother sérülékenység
CVE-2025-6554 – Google Chromium V8 sérülékenysége
CVE-2025-6543 – Citrix NetScaler sérülékenysége
CVE-2014-4078 – Microsoft Exchange szerver sérülékenység
CVE-2025-6170 – Red Hat sebezhetősége
CVE-2025-6021 – Red Hat sebezhetősége
CVE-2025-49796 – Red Hat sebezhetősége
CVE-2025-5777 – Citrix NetScaler sebezhetősége
Tovább a sérülékenységekhez »