DOM-Based XSS in Ory Polis Login Page
La página de inicio de sesión de Ory Polis tiene una falla de seguridad donde los atacantes pueden inyectar enlaces maliciosos que redirigen a los usuarios y ejecutan código dañino en su navegador. Si un usuario hace clic en el enlace, sus credenciales de inicio de sesión o información sensible pueden ser robadas.
Vulnerabilidad XSS basada en DOM en Ory Polis (anterior a la versión 26.2.0) a través del parámetro de URL `callbackUrl` sin sanitizar pasado a `router.push`, permitiendo que un atacante cree enlaces maliciosos que ejecuten JavaScript arbitrario en el navegador de usuarios autenticados o en autenticación posterior, permitiendo robo de credenciales y secuestro de sesión. El ataque requiere interacción del usuario (clic en un enlace crafted) pero sin autenticación previa del atacante.
¿Quieres saber si tu infraestructura está expuesta a esto?
Hablar con TrueHacking →