CVE-2020-27359
Un problème de script intersite (XSS) dans REDCap 8.11.6 jusqu'à 9.x avant 10 permet aux attaquants d'injecter du JavaScript ou du HTML arbitraire dans la...
- Publié
- 31 oct. 2020
- Mise à jour
- 4 août 2024
- Attribution de CNA
- mitre
- Preuve observée
- 4 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:NFaible · 30 prochains jours
- Percentile
- 55,0 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Un problème de script intersite (XSS) dans REDCap 8.11.6 jusqu'à 9.x avant 10 permet aux attaquants d'injecter du JavaScript ou du HTML arbitraire dans la fonctionnalité Messenger. Il a été constaté que le nom de fichier de l'image ou du fichier joint à un message pouvait être utilisé pour réaliser cette attaque XSS. Un utilisateur pouvait créer un message et l'envoyer à n'importe qui sur la plateforme, y compris aux administrateurs. La charge utile XSS s'exécutait sur l'autre compte sans interaction de l'utilisateur sur plusieurs pages.
Sources
1- cve-2020-27358-27359Exploit
CVE-2020-27358 et CVE-2020-27359
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.