V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2024-29022
ANC
Высокий

Xibo — это платформа цифровых вывесок с открытым исходным кодом с системой управления веб-контентом и программным обеспечением Windows для …

CVSS
8.8
Высокий
EPSS
0.01
p48
Опубликовано
2024-01-01
Обновлено
2024-01-01
Описание

Xibo — это платформа цифровых вывесок с открытым исходным кодом с системой управления веб-контентом и программным обеспечением Windows для отображения. В затронутых версиях некоторые заголовки запросов некорректно очищаются при хранении в сеансе и таблицах отображения. Эти заголовки можно использовать для внедрения вредоносного скрипта на страницу сеанса для извлечения идентификаторов сеансов и агентов пользователя. Эти идентификаторы сеансов / агенты пользователя впоследствии можно использовать для перехвата активных сеансов. Вредоносный скрипт можно внедрить в сетку отображения для извлечения информации, связанной с дисплеями. Пользователям следует обновиться до версии 3.3.10 или 4.0.9, в которых эта проблема исправлена. Клиенты, размещающие свою CMS с помощью службы Xibo Signage, уже получили обновление или исправление для решения этой проблемы независимо от версии CMS, которую они используют. Обновление до исправленной версии необходимо для устранения проблемы. Исправления доступны для более ранних версий Xibo CMS, которые не поддерживаются по безопасности: 2.3 patch ebeccd000b51f00b9a25f56a2f252d6812ebf850.diff. 1.8 patch a81044e6ccdd92cc967e34c125bd8162432e51bc.diff. Известных обходных путей для этой проблемы нет.

Теги · CWE
Без аутентификацииXSS
CWE-79
CAPEC-63
CAPEC-85
CAPEC-209
CAPEC-588
CAPEC-591
CAPEC-592
Затронутые продукты
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Хронология
2024-01-01
Опубликована
2024-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: R
Требуется (R)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: H
Высокое (H)
Индикаторы эксплуатации
EPSS
0.007 · p48
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
Отслеживается
Источники данных
ANC