„`html
Zusammenfassung
Eine Sicherheitslücke vom Typ Stored Cross-Site Scripting (XSS) wurde in der Projects-Komponente von Mautic 7 identifiziert. Die Schwachstelle ermöglicht authentifizierten Benutzern mit Projektverwaltungsrechten, schädliche Skriptcode in Projektnamen einzuschleusen. Beim Anzeigen von Projekt-Tags in Admin-Detailansichten wird dieser Code ohne ordnungsgemäße Sanitierung ausgeführt, was zu Session-Hijacking und administrativen Zugriffen führt.
Betroffene Systeme
Mautic Version 7 und möglicherweise frühere Versionen sind betroffen. Die Sicherheitslücke manifestiert sich in den Komponenten:
- Campaign-Management
- Email-Editor
- Form-Builder
- Weitere Entitäten mit Projekt-Tag-Anzeige
Technische Details
Die Vulnerability liegt in der unzureichenden Input-Validierung und Output-Encoding von Projektnamen. Benutzer mit Create/Edit-Permissionen fĂĽr Projekte können JavaScript-Payloads in das Feld „Projektname“ eingeben. Diese werden persistent in der Datenbank gespeichert und bei jedem Aufruf der Admin-Detailansicht ausgefĂĽhrt – speziell beim Hovern ĂĽber Projekt-Popovers.
Der Angriff funktioniert folgendermaĂźen:
- Attacker erstellt/bearbeitet Projekt mit Payload im Namen
- Payload wird ungesanitiert in DOM geschrieben
- Admin-Benutzer öffnet zugeordnete Kampagne/Email/Form
- Mouseover-Event auf Projekt-Tag triggert Script-AusfĂĽhrung
- Malicious Code läuft im Admin-Kontext aus
Empfohlene Massnahmen
- Sofortmassnahmen: Überprüfen Sie alle Projektnamen auf verdächtige Inhalte; beschränken Sie Projekt-Verwaltungsrechte auf vertrauenswürdige Benutzer
- Technische Kontrollen: Implementieren Sie Content Security Policy (CSP) mit script-src Restriktionen
- Code-Änderungen: HTML-Entity-Encoding für alle Projektnamen-Ausgaben verwenden; Input-Validierung implementieren
- Monitoring: Audit-Logs für Projekt-Änderungen überprüfen
- Update: Auf gepatchte Mautic-Version warten und einspielen
Bewertung
CVSS 7.6 (High): Erfordert Authentifizierung, betrifft aber Admin-Funktionen mit hohem Schaden-Potenzial. Die Verfügbarkeit eines Patches wird dringend empfohlen. Organisationen sollten diese Lücke mit hoher Priorität adressieren.
„`