CVE-2026-66418
OpenClaw डैशबोर्ड v3.0.0 में विफल लॉगिन उपयोगकर्ता नाम फ़ील्ड के माध्यम से संग्रहीत XSS
- प्रकाशित
- 30 जुल॰ 2026
- अद्यतन
- 31 जुल॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 10 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 42.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
OpenClaw Dashboard v3.0.0 में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग भेद्यता मौजूद है जो बिना प्रमाणीकरण वाले दूरस्थ हमलावरों को एक असफल लॉगिन POST अनुरोध में एक क्राफ्टेड उपयोगकर्ता नाम सबमिट करके मनमाना HTML और स्क्रिप्ट पेलोड इंजेक्ट करने की अनुमति देती है, जिसे ऑडिट लॉग में शब्दशः दर्ज किया जाता है। जब कोई व्यवस्थापक अधिसूचना पैनल खोलता है, तो अनएस्केप्ड लॉग प्रविष्टि को एक अनुज्ञेय Content-Security-Policy के साथ innerHTML के माध्यम से रेंडर किया जाता है जो इनलाइन इवेंट हैंडलर की अनुमति देता है, जिससे हमलावर द्वारा आपूर्ति किया गया पेलोड व्यवस्थापक के सत्र में निष्पादित हो सकता है और एजेंट निर्देश फ़ाइल संपादन और कॉन्फ़िगरेशन परिवर्तनों सहित प्रमाणित एंडपॉइंट्स के साथ इंटरैक्ट कर सकता है।
स्रोत
1सुरक्षा परामर्श: बिना प्रमाणीकरण के संग्रहीत क्रॉस-साइट स्क्रिप्टिंग जिसके कारण व्यवस्थापक खाते का अधिग्रहण (openclaw-dashboard)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।