CVE-2021-40906
CheckMK Raw Edition 소프트웨어 (버전 1.5.0 ~ 1.6.0)는 인증되지 않은 영역에 있는 웹 서비스 매개변수의 입력을 검증하지 않습니다. 이 반사형 XSS(Reflected XSS)를 통해 공격자는 HTML 콘텐츠와 브라우저에서 해석되는 스크립트(예:...
- 게시됨
- 2022. 3. 25.
- 업데이트됨
- 2026. 7. 9.
- CNA 할당 중
- mitre
- 증거 관찰됨
- 2026. 8. 5.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N낮음 · 다음 30일
- 백분위수
- 60.5%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
# CheckMK Raw Edition 소프트웨어 (버전 1.5.0 ~ 1.6.0)는 인증되지 않은 영역에 있는 웹 서비스 매개변수의 입력을 검증하지 않습니다. 이 반사형 XSS(Reflected XSS)를 통해 공격자는 HTML 콘텐츠와 브라우저에서 해석되는 스크립트(예: JavaScript 또는 기타 클라이언트 측 스크립트)로 장치에 백도어를 열거나, 중간자 공격(man in the middle)을 통해 이전에 인증된 사용자의 세션 쿠키를 탈취할 수 있습니다. 성공적인 악용에는 인증 없이 웹 서비스 리소스에 접근할 수 있어야 합니다.
소스
1CheckMK 관리 웹 콘솔(버전 1.5.0~1.6.0)의 반사형 XSS 취약점에 대한 개념 증명으로, 인증되지 않은 웹 서비스 매개변수를 통해 세션 탈취 또는 백도어 주입을 가능하게 합니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.