CVE-2024-22411
Action messages में क्रॉस-साइट स्क्रिप्टिंग (Avo पर)
- प्रकाशित
- 16 जन॰ 2024
- अद्यतन
- 2 जून 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:Lकम · अगले 30 दिन
- प्रतिशत
- 51.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Avo एक फ्रेमवर्क है जो Ruby on Rails ऐप्स के लिए एडमिन पैनल बनाने हेतु उपयोग किया जाता है। Avo 3 pre12 में, `Avo::BaseAction` उपवर्ग में `error` या `succeed` को पास किया गया कोई भी HTML टेक्स्ट, Action पूर्ण होने पर UI में दिखने वाले toast/notification में बिना sanitization के सीधे रेंडर हो जाता है। एक दुर्भावनापूर्ण उपयोगकर्ता इस भेद्यता का फायदा उठाकर किसी अनजान उपयोगकर्ता पर क्रॉस साइट स्क्रिप्टिंग हमला ट्रिगर कर सकता है। यह समस्या Avo के 3.3.0 और 2.47.0 रिलीज़ में संबोधित की गई है। उपयोगकर्ताओं को अपग्रेड करने की सलाह दी जाती है।
स्रोत
1CVE-2024-22411 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट जो Avo एडमिन पैनल को लक्षित करता है। Ruby-आधारित वेब अनुप्रयोगों में भेद्यता शोषण का प्रदर्शन करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।