
CVE ID: CVE-2021-3030 ステータス: 2021-01-06 に CVE プログラム(MITRE)によって予約済み。この ID に対して公開レコードはこれまで一度も公開されておらず、本ドキュメントはその公開を完了するために必要な公開リファレンスです。 脆弱性タイプ: クロスサイトスクリプティング(XSS)、反射型 — CWE-79 発見者: Athos Nogueira Gonzaga ベンダー: CuteSoft(Cute Editor for ASP.NET)— https://cutesoft.net/ 影響を受けるバージョン: Cute Editor 6.4(テスト済みの唯一のバージョン。他のバージョンは検証されておらず、影響を受けるかどうかは不明)
Cute Editor for ASP.NET 6.4 は、colorpicker_more.aspx における Theme GET パラメータの検証不備に起因する反射型クロスサイトスクリプティングに対して脆弱です。リモートの認証されていない攻撃者は、脆弱なコンポーネントを実行しているサイトに対して認証済みのブラウザセッションで被害者が開くと、そのサイトのセキュリティコンテキストで任意の JavaScript を実行する URL を作成できます。
/CuteSoft_Client/CuteEditor/Dialogs/colorpicker_more.aspx
パラメータ: Theme
ペイロード(送信時):
%27%20%20onmouseover=alert(document.domain)%20alt=%27
URL デコード後、ペイロードは次のようになります:
' onmouseover=alert(document.domain) alt='
リクエスト例:
GET /CuteSoft_Client/CuteEditor/Dialogs/colorpicker_more.aspx?Theme=%27%20%20onmouseover=alert(document.domain)%20alt=%27 HTTP/1.1
Host: <vulnerable-host>
サニタイズされていない Theme 値は、結果のページ上の HTML 属性コンテキストに反映されます。注入された onmouseover イベントハンドラは、被害者が影響を受ける要素を操作したときに発火し、alert(document.domain) を実行します — 実際の攻撃では、これはセッション Cookie の窃取、ページ内 UI の偽造、認証済みセッションに対するさらなるクライアントサイド攻撃への橋頭保となるペイロードに置き換えられます。
Impact: Information Disclosure = true として報告済み。| 日付 | イベント |
|---|---|
| 2021-01-06 | 脆弱性が CVE プログラム([email protected])に報告され、同日に CVE-2021-3030 が割り当て/予約されました。 |
| 2021年(割り当てから下記のフォローアップまでの間) | 発見者がベンダー(CuteSoft)に直接連絡しましたが、応答はありませんでした。 |
| 2022-01-27 | 発見者が CVE プログラムにフォローアップし、ベンダーの無応答を報告して、開示/公開の進行を依頼しました。 |
| 2026-04-08 | 発見者が再度フォローアップし、CVE ID にまだ公開レコードがなく、自分の名前に関連付けられたクレジットもないことを指摘しました。 |
| 2026-09-05 | 独立した検証(本レビュー)により、レコードが公開されたことがないことが確認されました: CVE Services API は CVE-2021-3030 に対して CVE_RECORD_DNE を返し、この ID は NVD や公開されている CVE 検索のいずれにも表示されません。この特定のバグに関する無関係な公開開示も存在しません — これは他の無関係な CuteEditor CVE(例: CVE-2012-2985 / VU#247235、InsertDocument.aspx の別のバグ、および CVE-2020-24903、2016 年の Bugtraq 由来の無関係なレポート)とは異なる問題です。本ドキュメントは、欠落している公開リファレンスを提供するために公開されます。 |
MITRE によって直接予約された CVE ID(今回のように、ベンダー別 CNA への完全な委任前に [email protected] 経由で予約されたもの)は、MITRE がレコードを入力して RESERVED から PUBLISHED に移行する前に、公開リファレンス — 公開された書き込み、アドバイザリ、または開示の証明 — が必要です。元のレポートのリファレンスフィールドは、この特定のバグを説明する専用の公開アドバイザリではなく、ベンダーの一般的なサポートフォーラム(https://cutesoft.net/forums/17/ShowForum.aspx)のみを指していました — これがレコードが最終化されなかった理由と考えられます。このリポジトリが、その欠落していた公開リファレンスです。
ベンダーには直接連絡しましたが、応答はありませんでした。本公開時点(レポートとベンダーへの連絡試行から 5 年以上経過)で、修正やベンダーの声明が存在することは知られていません。Cute Editor の新しいバージョンは、この特定の問題に対して検証されていません。
Athos Nogueira Gonzaga によって発見および報告されました。