CVE-2024-39031
In Silverpeas Core <= 6.3.5, in Mes Agendas, kann ein Benutzer neue Ereignisse erstellen und sie zu seinem Kalender hinzufügen. Darüber hinaus können...
- Veröffentlicht
- 09.07.2024
- Aktualisiert
- 02.08.2024
- CNA zuweisen
- mitre
- Beweise beobachtet
- 05.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:NNiedrig · nächste 30 Tage
- Perzentil
- 53,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
In Silverpeas Core <= 6.3.5, in Mes Agendas, kann ein Benutzer neue Ereignisse erstellen und sie zu seinem Kalender hinzufügen. Darüber hinaus können Benutzer andere aus derselben Domäne, einschließlich Administratoren, zu diesen Ereignissen einladen. Ein Standardbenutzer kann beim Erstellen eines Ereignisses eine XSS-Payload in die Felder „Titre“ und „Description“ injizieren und anschließend den Administrator oder einen beliebigen Benutzer zum Ereignis hinzufügen. Wenn der eingeladene Benutzer (das Opfer) sein eigenes Profil aufruft, wird die Payload auf seiner Seite ausgeführt, selbst wenn er nicht auf das Ereignis klickt.
Quellen
1Gespeichertes Cross-Side Scripting (XSS) führt zu Privilegienerweiterung im Social-Networking-Portal SilverPeas
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.