CVE-2024-34070
Froxlor Vulnerabile a Blind XSS che Porta alla Compromissione dell'Applicazione Froxlor
- Pubblicato
- 10 mag 2024
- Aggiornato
- 2 ago 2024
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 59,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Froxlor è un software open source per l'amministrazione di server. Prima della versione 2.1.9, è stata identificata una vulnerabilità di Cross-Site Scripting (XSS) Stored Blind nella funzionalità di registrazione dei tentativi di accesso falliti dell'applicazione Froxlor. Un utente non autenticato può iniettare script dannosi nel parametro loginname durante il tentativo di accesso, che verranno poi eseguiti quando visualizzati dall'amministratore nei registri di sistema. Sfruttando questa vulnerabilità, l'attaccante può compiere varie azioni dannose, come costringere l'amministratore a eseguire azioni senza la sua conoscenza o il suo consenso. Ad esempio, l'attaccante può costringere l'amministratore ad aggiungere un nuovo amministratore controllato dall'attaccante, garantendo così all'attaccante il pieno controllo dell'applicazione. Questa vulnerabilità è stata corretta nella versione 2.1.9.
Fonti
2- CVE-2024-34070Exploit
Exploit proof-of-concept per CVE-2024-34070, una XSS persistente in Froxlor. Rileva istanze vulnerabili, estrae la versione e inietta un payload per creare un account amministratore.
- Exploit-CVE-2024-34070Exploit
Script che sfrutta la CVE-2024-32019. Crediti a froxlor per la vulnerabilità.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.