CVE-2023-38501
copyparty anfällig für reflektiertes Cross-Site-Scripting über den Parameter k304
- Veröffentlicht
- 25.07.2023
- Aktualisiert
- 13.02.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 28.07.2023
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:LNiedrig · nächste 30 Tage
- Perzentil
- 95,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
copyparty ist eine Dateiserver-Software. Vor Version 1.8.7 enthält die Anwendung eine reflektierte Cross-Site-Scripting-Schwachstelle über die URL-Parameter `?k304=...` und `?setck=...`. Im schlimmsten Fall kann man damit Dateien auf dem Server verschieben oder löschen oder neue Dateien hochladen – und zwar mit dem Konto der Person, die den bösartigen Link anklickt. Es wird empfohlen, die Passwörter der eigenen copyparty-Konten zu ändern, es sei denn, man hat die eigenen Logs untersucht und keine Spuren von Angriffen gefunden. Version 1.8.7 enthält einen Patch für das Problem.
Quellen
1Vartamtezidis Theodoros · python · 28.07.2023
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.