XSS sérülékenység a Flip PDF-ben

CH azonosító

CH-14120

Angol cím

Cross-site scripting (XSS) vulnerability in Flip PDF

Felfedezés dátuma

2017.05.30.

Súlyosság

Közepes

Érintett rendszerek

Flip PDF
Flipbuilder

Érintett verziók

Flip PDF - 4.4.8.0

Összefoglaló

A Flip PDF alkalmazás sérülékenysége vált ismertté, mely lehetővé teszi a támadók részére, hogy tetszőleges kódot helyezzenek el az alkalmazásban.

Leírás

A sérülékenység egy Cross-Site Scripting (XSS) sérülékenység, melyet a Flipbuilder álltal fejlesztett Flip PDF alkalmazásban fedezték fel. Az alkalmazás egy online, PDF-ből Flash/HTML5 formátumba konvertáló program, ami magazinok, brossúrák, vagy ebook-ok weboldalra való publikálásában segít. A szoftver széles körben elterjedt, így a sérülékenység számos weboldalt fenyegethet.

 

Technikai Adatok és a hibás kódrészlet:

public function &n():String{
var url:* = null;
var link:* = null;
try {
url = this.,!1(“currentHTMLURL”, null);
link = ((url)!=null) ? url : ExternalInterface.call(“eval”, “window.location.href”);
return (link);
} catch(e:Error) {
};
return (“”);}

A hiba az “ExternalInterface.call” metódusban található, ami hasonlóképpen, mint a korábbról ismert “flashmediaelement.swf” sérülékenység (CVE-2016-4566), minden, a terméket használó weboldalt sérülékennyé tesz. E weboldalak közt megtalálhatóak állami, egyetemi és banki tulajdonúak is. A sérülékenységet kihasználva a támadó tetszőleges kódot helyezhet el  a “currentHTMLURL” paraméter helyén, mely lépéssel jogtalan kódfuttatást eszközölhet távolról.

Megoldás

Ismeretlen

Megoldás

Javasolt kerülni az alkalmazás használatát, ameddig a gyártó ki nem javítja a hibás kódrészt.

Hivatkozások

CVE-2017-7384 - NVD CVE-2017-7384
Egyéb referencia: bits3c.blogspot.hu
Egyéb referencia: nvd.nist.gov
Egyéb referencia: www.openbugbounty.org


Legfrissebb sérülékenységek
CVE-2025-54313 – Prettier eslint-config-prettier Embedded Malicious Code sérülékenység
CVE-2025-31125 – Vite Vitejs Improper Access Control sérülékenység
CVE-2025-34026 – Versa Concerto Improper Authentication sérülékenység
CVE-2025-68645 – Synacor Zimbra Collaboration Suite (ZCS) PHP Remote File Inclusion sérülékenység
CVE-2026-20045 – Cisco Unified Communications Products Code Injection sérülékenység
CVE-2026-22844 – Zoom Node Multimedia Routers sérülékenysége
CVE-2025-14533 – WordPress ACF Extended Plugin sérülékenysége
CVE-2026-23550 – WordPress Modular DS plugin Privilege Escalation sérülékenysége
CVE-2023-31096 – Windows Agere Soft Modem Driver Elevation of Privilege sérülékenység
CVE-2026-21265 – Secure Boot Certificate Expiration Security Feature Bypass sérülékenység
Tovább a sérülékenységekhez »