CVE-2020-9758
In chat.php von LiveZilla Live Chat 8.0.1.3 (Helpdesk) wurde ein Problem entdeckt. Eine blinde JavaScript-Injection liegt im name-Parameter vor. Durch das...
- Veröffentlicht
- 09.03.2020
- Aktualisiert
- 04.08.2024
- CNA zuweisen
- mitre
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 83,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
In chat.php von LiveZilla Live Chat 8.0.1.3 (Helpdesk) wurde ein Problem entdeckt. Eine blinde JavaScript-Injection liegt im name-Parameter vor. Durch das Auslösen dieser Injection können Benutzername und Passwörter der Helpdesk-Mitarbeiter in der URI abgerufen werden. Dies führt zu einer Privilegienerweiterung von nicht authentifiziertem Zugriff zu Benutzerzugriff und damit zur vollständigen Übernahme des Kontos. Der Angriff ruft mehrere Anmeldedaten ab, da diese in der Datenbank gespeichert sind (gespeichertes XSS). Dies betrifft die mobile/chat-URI über die Parameter lgn und psswrd.
Quellen
1Formularübermittlung für Sicherheitslücke in livezilla
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.