CVE-2024-24816
प्रीव्यू सुविधा सक्षम होने पर सैंपल्स में क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता
- प्रकाशित
- 7 फ़र॰ 2024
- अद्यतन
- 1 अग॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 75.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
CKEditor4 एक ओपन सोर्स व्हाट-यू-सी-इज़-व्हाट-यू-गेट HTML एडिटर है। `preview` सुविधा का उपयोग करने वाले सैंपल्स में 4.24.0-lts से पहले के संस्करणों में एक क्रॉस-साइट स्क्रिप्टिंग भेद्यता खोजी गई है। प्रोडक्शन कोड में इन सैंपल्स का उपयोग करने वाले सभी इंटीग्रेटर्स प्रभावित हो सकते हैं। यह भेद्यता एक हमलावर को गलत कॉन्फ़िगर की गई preview सुविधा का दुरुपयोग करके JavaScript कोड निष्पादित करने की अनुमति देती है। यह CKEditor 4 के < 4.24.0-lts संस्करण का उपयोग करने वाले सभी उपयोगकर्ताओं को प्रभावित करती है, जिनमें प्रोडक्शन वातावरण में उपयोग किए जाने वाले प्रभावित सैंपल्स शामिल हैं। 4.24.0-lts संस्करण में फिक्स उपलब्ध है।
स्रोत
1CKEditor 4 < 4.24.0-lts - उन नमूनों में XSS भेद्यता जो 'preview' सुविधा का उपयोग करते हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।