CVE-2024-34070
Froxlor anfällig für Blind-XSS, was zur Kompromittierung der Froxlor-Anwendung führt
- Veröffentlicht
- 10.05.2024
- Aktualisiert
- 02.08.2024
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 59,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Froxlor ist eine Open-Source-Software zur Serververwaltung. Vor Version 2.1.9 wurde in der Protokollierungsfunktion für fehlgeschlagene Anmeldeversuche der Froxlor-Anwendung eine Schwachstelle für gespeichertes Blind-Cross-Site-Scripting (XSS) identifiziert. Ein nicht authentifizierter Benutzer kann beim Anmeldeversuch bösartige Skripte in den loginname-Parameter injizieren, die dann ausgeführt werden, wenn der Administrator sie in den Systemprotokollen aufruft. Durch die Ausnutzung dieser Schwachstelle kann der Angreifer verschiedene bösartige Aktionen ausführen, etwa den Administrator dazu zwingen, Aktionen ohne dessen Wissen oder Zustimmung auszuführen. So kann der Angreifer den Administrator beispielsweise dazu zwingen, einen neuen, vom Angreifer kontrollierten Administrator hinzuzufügen, wodurch der Angreifer die volle Kontrolle über die Anwendung erlangt. Diese Schwachstelle wurde in Version 2.1.9 behoben.
Quellen
2- CVE-2024-34070Exploit
Proof-of-Concept-Exploit für CVE-2024-34070, ein gespeichertes XSS in Froxlor. Erkennt anfällige Instanzen, extrahiert die Version und injiziert einen Payload, um ein Administratorkonto zu erstellen.
- Exploit-CVE-2024-34070Exploit
Skript, das CVE-2024-32019 ausnutzt. Dank an froxlor für die Sicherheitslücke.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.