CVE-2021-40906
CheckMK Raw Edition (versions 1.5.0 à 1.6.0) ne nettoie pas l'entrée d'un paramètre de service web situé dans une zone non authentifiée. Cette XSS réfléchie...
- Publié
- 25 mars 2022
- Mise à jour
- 9 juil. 2026
- Attribution de CNA
- mitre
- Preuve observée
- 5 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NFaible · 30 prochains jours
- Percentile
- 60,5 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
CheckMK Raw Edition (versions 1.5.0 à 1.6.0) ne nettoie pas l'entrée d'un paramètre de service web situé dans une zone non authentifiée. Cette XSS réfléchie permet à un attaquant d'ouvrir une porte dérobée sur l'appareil avec du contenu HTML interprété par le navigateur (comme JavaScript ou d'autres scripts côté client) ou de voler les cookies de session d'un utilisateur préalablement authentifié via une attaque de type homme du milieu. Une exploitation réussie nécessite un accès à la ressource du service web sans authentification.
Sources
1Preuve de concept pour une vulnérabilité XSS réfléchie dans la console Web de gestion CheckMK (versions 1.5.0 à 1.6.0), permettant le vol de session ou l'injection de porte dérobée via un paramètre de service web non authentifié.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.