
InterMind iMind Server 3.13.65 以前における Stored XSS により、任意のユーザーがチャット内で悪意のあるファイルを送信することで、別のユーザーのセッションを乗っ取ることが可能です。
InterMind iMind Server 3.13.65 以前における保存型XSSにより、任意のユーザーがチャットで悪意のあるファイルを送信することで、別のユーザーのセッションを乗っ取ることが可能です。
説明: 攻撃者はチャット機能を使用して任意のユーザーに悪意のあるファイルを送信できます。ファイルにはjsペイロードが含まれている可能性があり、ファイルを開いた後に被害者のブラウザで実行されます。
研究者: Andrey Skuratov (https://github.com/h3llraiser/)
発行日: 2020-07-06 (初回アドバイザリ)
公開リリース:
VEL リンク: 情報は近日公開予定
NIST CVE リンク: 情報は近日公開予定
