CVE-2020-9758
Un problème a été découvert dans chat.php dans LiveZilla Live Chat 8.0.1.3 (Helpdesk). Une injection JavaScript aveugle se situe dans le paramètre name. Son...
- Publié
- 9 mars 2020
- Mise à jour
- 4 août 2024
- Attribution de CNA
- mitre
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 83,6 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Un problème a été découvert dans chat.php dans LiveZilla Live Chat 8.0.1.3 (Helpdesk). Une injection JavaScript aveugle se situe dans le paramètre name. Son déclenchement permet de récupérer les noms d'utilisateur et les mots de passe des employés du helpdesk dans l'URI. Cela conduit à une élévation de privilèges, passant d'un accès non authentifié à un accès de niveau utilisateur, menant à une prise de contrôle totale du compte. L'attaque récupère plusieurs identifiants car ils sont stockés dans la base de données (XSS stocké). Cela affecte l'URI mobile/chat via les paramètres lgn et psswrd.
Sources
1Soumission de formulaire pour une vulnérabilité dans livezilla
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.