CVE-2023-38501
copyparty vulnérable à un cross-site scripting réfléchi via le paramètre k304
- Publié
- 25 juil. 2023
- Mise à jour
- 13 févr. 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 28 juil. 2023
copyparty vulnérable à un cross-site scripting réfléchi via le paramètre k304
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:LFaible · 30 prochains jours
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
copyparty est un logiciel de serveur de fichiers. Avant la version 1.8.7, l'application contient un cross-site scripting réfléchi via les paramètres d'URL `?k304=...` et `?setck=...`. La conséquence la plus grave est de pouvoir déplacer ou supprimer des fichiers existants sur le serveur, ou d'en téléverser de nouveaux, en utilisant le compte de la personne qui clique sur le lien malveillant. Il est recommandé de changer les mots de passe de ses comptes copyparty, à moins d'avoir inspecté ses journaux et de n'y avoir trouvé aucune trace d'attaque. La version 1.8.7 contient un correctif pour ce problème.
Vartamtezidis Theodoros · python · 28 juil. 2023
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.