CVE-2026-41200
STIG Manager présente une vulnérabilité XSS réfléchie dans l'application Web
- Publié
- 23 avr. 2026
- Mise à jour
- 23 avr. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 17 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 26,5 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
STIG Manager est une API et un client web permettant de gérer les évaluations des Guides de mise en œuvre technique de sécurité (STIG) des systèmes d'information. Les versions 1.5.10 à 1.6.7 présentent une vulnérabilité de Cross-Site Scripting (XSS) réfléchi dans le code de gestion des erreurs d'authentification OIDC dans `src/init.js` et `public/reauth.html`. Lors du flux de redirection OIDC, les paramètres de requête `error` et `error_description` renvoyés par le fournisseur OIDC sont écrits directement dans le DOM via `innerHTML` sans échappement HTML. Un attaquant capable de concevoir une URL de redirection malveillante et de convaincre un utilisateur de la suivre peut exécuter du JavaScript arbitraire dans le contexte d'origine de l'application. La vulnérabilité est la plus grave lorsque l'utilisateur ciblé dispose d'une session STIG Manager active dans un autre onglet du navigateur — le code injecté s'exécute dans la même origine et peut communiquer avec le SharedWorker gérant le jeton d'accès actif, permettant des requêtes API authentifiées au nom de la victime, y compris la lecture et la modification des données de collection. La vulnérabilité est corrigée dans la version 1.6.8. Il n'existe aucune solution de contournement autre que la mise à niveau. Les déploiements derrière un pare-feu d'application web qui filtre les charges utiles XSS réfléchies dans les paramètres de requête peuvent bénéficier d'une atténuation partielle, mais cela ne remplace pas l'application du correctif.
Sources
1Générateur d'exploit de preuve de concept pour XSS réfléchie dans l'authentification OIDC de STIG Manager, permettant le vol de jetons de session via des URL de callback conçues et une sortie HTML de phishing.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.