XSS sérülékenység a Flip PDF-ben

CH azonosító

CH-14120

Angol cím

Cross-site scripting (XSS) vulnerability in Flip PDF

Felfedezés dátuma

2017.05.30.

Súlyosság

Közepes

Érintett rendszerek

Flip PDF
Flipbuilder

Érintett verziók

Flip PDF - 4.4.8.0

Összefoglaló

A Flip PDF alkalmazás sérülékenysége vált ismertté, mely lehetővé teszi a támadók részére, hogy tetszőleges kódot helyezzenek el az alkalmazásban.

Leírás

A sérülékenység egy Cross-Site Scripting (XSS) sérülékenység, melyet a Flipbuilder álltal fejlesztett Flip PDF alkalmazásban fedezték fel. Az alkalmazás egy online, PDF-ből Flash/HTML5 formátumba konvertáló program, ami magazinok, brossúrák, vagy ebook-ok weboldalra való publikálásában segít. A szoftver széles körben elterjedt, így a sérülékenység számos weboldalt fenyegethet.

 

Technikai Adatok és a hibás kódrészlet:

public function &n():String{
var url:* = null;
var link:* = null;
try {
url = this.,!1(“currentHTMLURL”, null);
link = ((url)!=null) ? url : ExternalInterface.call(“eval”, “window.location.href”);
return (link);
} catch(e:Error) {
};
return (“”);}

A hiba az “ExternalInterface.call” metódusban található, ami hasonlóképpen, mint a korábbról ismert “flashmediaelement.swf” sérülékenység (CVE-2016-4566), minden, a terméket használó weboldalt sérülékennyé tesz. E weboldalak közt megtalálhatóak állami, egyetemi és banki tulajdonúak is. A sérülékenységet kihasználva a támadó tetszőleges kódot helyezhet el  a “currentHTMLURL” paraméter helyén, mely lépéssel jogtalan kódfuttatást eszközölhet távolról.

Megoldás

Ismeretlen

Megoldás

Javasolt kerülni az alkalmazás használatát, ameddig a gyártó ki nem javítja a hibás kódrészt.

Hivatkozások

CVE-2017-7384 - NVD CVE-2017-7384
Egyéb referencia: bits3c.blogspot.hu
Egyéb referencia: nvd.nist.gov
Egyéb referencia: www.openbugbounty.org


Legfrissebb sérülékenységek
CVE-2024-53104 – Linux Kernel sérülékenysége
CVE-2025-24052 – Windows Agere Modem Driver Elevation of Privilege sérülékenysége
CVE-2025-0033 – SEV-SNP RMP Initialization sérülékenysége
CVE-2025-62214 – Visual Studio Remote Code Execution sérülékenysége
CVE-2025-62199 – Microsoft Office Remote Code Execution sérülékenysége
CVE-2025-59504 – Azure Monitor Agent Remote Code Execution sérülékenysége
CVE-2025-12480 – Gladinet Triofox Improper Access Control sérülékenysége
CVE-2025-62215 – Windows Kernel Elevation of Privilege sérülékenysége
CVE-2025-12058 – Keras sérülékenysége
CVE-2025-64459 – Django SQL injection sérülékenység
Tovább a sérülékenységekhez »