CVE-2022-45436
Vulnerabilità di cross-site scripting persistente nella funzione dell'editor di mappe di rete
- Pubblicato
- 15 feb 2023
- Aggiornato
- 18 mar 2025
- Assegnazione CNA
- INCIBE
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:U/C:H/I:H/A:NBasso · prossimi 30 giorni
- Percentile
- 47,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Vulnerabilità di Impropria neutralizzazione dell'input durante la generazione di pagine web ('Cross-site Scripting') in Artica PFMS Pandora FMS v765 su tutte le piattaforme, che consente Cross-Site Scripting (XSS). Come utente con privilegi di manager, creare una mappa di rete contenente il nome come payload XSS. Una volta creata, l'utente amministratore deve fare clic su modifica mappe di rete e il payload XSS verrà eseguito, il che potrebbe essere utilizzato per rubare il valore dei cookie dell'utente amministratore.
Fonti
1Proof-of-concept exploit per CVE-2022-45436: XSS riflesso in PandoraFMS <= v765 RRR che consente il dirottamento della sessione tramite payload URL appositamente creato.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.