CVE-2019-9834
L'applicazione web Netdata fino alla versione 1.13.0 consente a utenti malintenzionati remoti di iniettare il proprio codice HTML dannoso in uno snapshot...
- Pubblicato
- 15 mar 2019
- Aggiornato
- 4 ago 2024
- Assegnazione CNA
- mitre
- Evidenza osservata
- 15 mar 2019
CVSS primario
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NBasso · prossimi 30 giorni
- Percentile
- 93,5%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
L'applicazione web Netdata fino alla versione 1.13.0 consente a utenti malintenzionati remoti di iniettare il proprio codice HTML dannoso in uno snapshot importato, nota come HTML Injection. Uno sfruttamento riuscito consentirà l'esecuzione dell'HTML fornito dall'attaccante nel contesto del browser interessato, consentendo potenzialmente all'attaccante di rubare le credenziali di autenticazione o di controllare il modo in cui il sito viene visualizzato all'utente. NOTA: il vendor contesta il rischio perché è presente un chiaro avviso accanto al pulsante per l'importazione di uno snapshot.
Fonti
1s4vitar · multiple · 15 mar 2019
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.