CVE-2024-22411
هجوم البرمجة النصية عبر المواقع (XSS) في رسائل الإجراءات على Avo
- تم النشر
- 16/01/2024
- محدث
- 02/06/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 05/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:Lمنخفض · الثلاثين يومًا القادمة
- المئوية
- 51.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Avo هو إطار عمل لإنشاء لوحات إدارة لتطبيقات Ruby on Rails. في Avo 3 pre12، سيتم عرض أي HTML داخل نص يتم تمريره إلى `error` أو `succeed` في فئة فرعية من `Avo::BaseAction` مباشرةً دون تنقية في رسالة الإشعار (toast/notification) التي تظهر في الواجهة عند اكتمال الإجراء. يمكن لمستخدم خبيث استغلال هذه الثغرة لشن هجوم برمجة نصية عبر المواقع (XSS) على مستخدم غير منتبه. تمت معالجة هذه المشكلة في إصدارات Avo 3.3.0 و 2.47.0. يُنصح المستخدمون بالترقية.
المصادر
1استغلال إثبات المفهوم لـ CVE-2024-22411 يستهدف لوحة إدارة Avo. يوضح استغلال الثغرات في تطبيقات الويب القائمة على Ruby.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.