CVE-2023-44760
Mehrere Cross-Site-Scripting-Schwachstellen (XSS) in Concrete CMS v.9.2.1 ermöglichen es einem Angreifer, beliebigen Code über ein manipuliertes Skript in...
- Veröffentlicht
- 23.10.2023
- Aktualisiert
- 02.08.2024
- CNA zuweisen
- mitre
- Beweise beobachtet
- 04.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:NNiedrig · nächste 30 Tage
- Perzentil
- 48,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Mehrere Cross-Site-Scripting-Schwachstellen (XSS) in Concrete CMS v.9.2.1 ermöglichen es einem Angreifer, beliebigen Code über ein manipuliertes Skript in den Header- und Footer-Tracking-Codes der SEO & Statistics auszuführen. HINWEIS: Der Hersteller bestreitet dies, da diese Header-/Footer-Änderungen nur von einem Administrator vorgenommen werden können und das Platzieren von JavaScript durch einen Administrator eine beabsichtigte Anpassungsfunktion darstellt. Darüber hinaus bietet die von „sromanhu“ behauptete Ausnutzungsmethode keinen Zugriff auf eine Concrete-CMS-Sitzung, da das Sitzungscookie von Concrete CMS als HttpOnly konfiguriert ist.
Quellen
1Mehrere Cross-Site-Scripting-Sicherheitslücken in ConcreteCMS v.9.2.1 ermöglichen es einem lokalen Angreifer, über ein manipuliertes Skript in die Header- und Footer-Tracking-Codes des SEO & Statistics-Moduls beliebigen Code auszuführen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.