CVE-2024-34070
Froxlor vulnérable à une attaque Blind XSS conduisant à la compromission de l'application Froxlor
- Publié
- 10 mai 2024
- Mise à jour
- 2 août 2024
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 59,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Froxlor est un logiciel open source d'administration de serveur. Avant la version 2.1.9, une vulnérabilité de Cross-Site Scripting (XSS) stocké aveugle a été identifiée dans la fonctionnalité de journalisation des tentatives de connexion échouées de l'application Froxlor. Un utilisateur non authentifié peut injecter des scripts malveillants dans le paramètre loginname lors de la tentative de connexion, qui seront ensuite exécutés lorsque l'administrateur les consultera dans les journaux système. En exploitant cette vulnérabilité, l'attaquant peut effectuer diverses actions malveillantes, comme forcer l'administrateur à exécuter des actions sans sa connaissance ni son consentement. Par exemple, l'attaquant peut forcer l'administrateur à ajouter un nouvel administrateur contrôlé par l'attaquant, donnant ainsi à l'attaquant un contrôle total sur l'application. Cette vulnérabilité est corrigée dans la version 2.1.9.
Sources
2- CVE-2024-34070Exploit
Preuve de concept d'exploit pour CVE-2024-34070, une XSS stockée dans Froxlor. Détecte les instances vulnérables, extrait la version et injecte une charge utile pour créer un compte administrateur.
- Exploit-CVE-2024-34070Exploit
Script exploitant la CVE-2024-32019. Crédit à froxlor pour la vulnérabilité.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.