V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2026-31955
ANC
Средний

Xibo - это платформа цифровых вывесок с открытым исходным кодом с системой управления веб-контентом и программным обеспечением Windows-плее…

CVSS
4.9
Средний
EPSS
0.00
p19
Опубликовано
2026-01-01
Обновлено
2026-01-01
Описание

Xibo - это платформа цифровых вывесок с открытым исходным кодом с системой управления веб-контентом и программным обеспечением Windows-плеера. Аутентифицированная уязвимость Server-Side Forgery (SSRF) в версиях до 4.4.1 позволяет пользователям с разрешениями DataSet делать произвольные HTTP-запросы с сервера CMS на внутренние или внешние сетевые ресурсы. Это может быть использовано для сканирования внутренней инфраструктуры, доступа к локальным конечным точкам метаданных облака (например, AWS IMDS), взаимодействия с внутренними службами, которые не имеют аутентификации, или эксфильтрации данных. Эксплуатация уязвимости возможна от имени авторизованного пользователя, который имеет обе следующие привилегии, которые не предоставляются не-админерам в стандартной комплектации: Включите кнопку «Добавить набор данных», чтобы позволить создавать дополнительные наборы данных независимо для Макетов. Пользователи должны обновиться до версии 4.4.1, которая устраняет эту проблему. Для исправления необходимо обновление до фиксированной версии. Пользователи, которые не могут обновиться, должны отозвать такие привилегии у пользователей, которым они не доверяют.

Теги · CWE
CWE-918
CAPEC-664
Затронутые продукты
Xibo < 4.4.1
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N
Хронология
2026-01-01
Опубликована
2026-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: H
Высокие (H)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: N
Отсутствует (N)
Воздействие на доступность
A: N
Отсутствует (N)
Индикаторы эксплуатации
EPSS
0.003 · p19
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
Отслеживается
xibo*Отслеживается