CVE-2022-45436
Vulnérabilité de cross-site scripting stocké dans la fonctionnalité d'éditeur de cartes réseau
- Publié
- 15 févr. 2023
- Mise à jour
- 18 mars 2025
- Attribution de CNA
- INCIBE
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:U/C:H/I:H/A:NFaible · 30 prochains jours
- Percentile
- 47,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Vulnérabilité de mauvaise neutralisation de l'entrée lors de la génération de la page Web (« Cross-site Scripting ») dans Artica PFMS Pandora FMS v765 sur toutes les plateformes, permettant un Cross-Site Scripting (XSS). En tant qu'utilisateur disposant de privilèges de gestionnaire, créez une carte réseau contenant un nom comme payload XSS. Une fois créée, l'utilisateur administrateur doit cliquer sur l'édition des cartes réseau et le payload XSS sera exécuté, ce qui pourrait être utilisé pour voler la valeur du cookie des utilisateurs administrateurs.
Sources
1Exploit de preuve de concept pour CVE-2022-45436: XSS réfléchi dans PandoraFMS <= v765 RRR permettant le détournement de session via une charge utile d'URL spécialement conçue.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.