CVE-2024-12641
Chunghwa Telecom TenderDocTransfer - Cross-site scripting réfléchi menant à une exécution de code à distance
- Publié
- 16 déc. 2024
- Mise à jour
- 16 déc. 2024
- Attribution de CNA
- twcert
- Preuve observée
- 10 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 70,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
TenderDocTransfer de Chunghwa Telecom présente une vulnérabilité de Cross-site scripting réfléchi. L’application configure un simple serveur web local et fournit des API pour la communication avec le site web cible. En raison de l’absence de protection CSRF pour les API, des attaquants distants non authentifiés pourraient utiliser des API spécifiques via du phishing pour exécuter du code JavaScript arbitraire dans le navigateur de l’utilisateur. Étant donné que le serveur web configuré par l’application prend en charge les fonctionnalités Node.Js, les attaquants peuvent en outre en tirer parti pour exécuter des commandes du système d’exploitation.
Sources
1Code d'exploitation de preuve de concept pour CVE-2024-12641, CVE-2024-12642 et CVE-2024-12645 avec des vidéos de démonstration pour la vérification des vulnérabilités et les tests de sécurité.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.