V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2026-42558
ANC
Высокий

Xibo - это платформа цифровых вывесок с открытым исходным кодом с системой управления веб-контентом и программным обеспечением Windows-плее…

CVSS
7.6
Высокий
EPSS
0.00
p4
Опубликовано
2026-01-01
Обновлено
2026-01-01
Описание

Xibo - это платформа цифровых вывесок с открытым исходным кодом с системой управления веб-контентом и программным обеспечением Windows-плеера. До 4.4.2 цепочка уязвимостей, состоящая из Хранилищного выхода XSS и Iframe Sandbox в Xibo CMS, позволяет пользователям с разрешениями DataSet использовать функциональность Data Connector для создания сообщений, которые выходят из песчаной коробки и облегчают XSS. Эксплуатация уязвимости возможна от имени авторизованного пользователя, который имеет обе следующие привилегии, которые не предоставляются не-администрациям в стандартной комплектации: Включите кнопку «Добавить настройку» для дополнительных наборов данных, которые должны создаваться независимо, чтобы пользователи могли перейти на версию 4.4.2, которая устраняет эту проблему. Для исправления необходимо обновление до фиксированной версии. Пользователи, неспособные к обновлению, должны отозвать такие привилегии у пользователей, которым они не доверяют.

Теги · CWE
XSS
CWE-79
CAPEC-63
CAPEC-85
CAPEC-209
CAPEC-588
CAPEC-591
CAPEC-592
Затронутые продукты
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:L/A:N
Хронология
2026-01-01
Опубликована
2026-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: L
Низкие (L)
Взаимодействие с пользователем
UI: R
Требуется (R)
Область воздействия
S: C
Изменена (C)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: L
Низкое (L)
Воздействие на доступность
A: N
Отсутствует (N)
Индикаторы эксплуатации
EPSS
0.001 · p4
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
Отслеживается
Источники данных
ANC