Nginx UI - это веб-интерфейс для веб-сервера Nginx. До версии 2.3.5 все конечные точки WebSocket в nginx-ui используют обновления гориллы/в…
Nginx UI - это веб-интерфейс для веб-сервера Nginx. До версии 2.3.5 все конечные точки WebSocket в nginx-ui используют обновления гориллы/веб-решетки с безоговорочно возвращающимися, что позволяет угон веб-списков на перекрестке (CSWSH). В сочетании с тем фактом, что токены аутентификации хранятся в файлах cookie браузера (установленных через JavaScript без атрибутов HttpOnly или явных атрибутов SameSite), вредоносная веб-страница может устанавливать аутентифицированные подключения WebSocket к экземпляру nginx-ui, когда зарегистрированный администратор посещает страницу, контролируемую злоумышленником. Версия 2.3.5 исправляет проблему.
Продукт использует WebSocket, однако не выполняет надлежащей верификации того, что источник данных или соединения является допустимым.
https://cwe.mitre.org/data/definitions/1385.html →Открыть в коллекции CWE →