CVE-2026-31281
Totara LMS v19.1.5 및 이전 버전 HTML 인젝션 취약점 Totara LMS v19.1.5 및 이전 버전은 HTML 인젝션에 취약합니다. 공격자는 메시지에 악성 HTML 코드를 삽입하여 애플리케이션의 모든 사용자에게 전송할 수 있으며, 이로 인해 코드가 실행되어...
- 게시됨
- 2026. 4. 13.
- 업데이트됨
- 2026. 4. 24.
- CNA 할당 중
- mitre
- 증거 관찰됨
- 2026. 8. 25.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H낮음 · 다음 30일
- 백분위수
- 23.0%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
# Totara LMS v19.1.5 및 이전 버전 HTML 인젝션 취약점 Totara LMS v19.1.5 및 이전 버전은 HTML 인젝션에 취약합니다. 공격자는 메시지에 악성 HTML 코드를 삽입하여 애플리케이션의 모든 사용자에게 전송할 수 있으며, 이로 인해 코드가 실행되어 세션 하이재킹 및 피해자 브라우저에서의 명령 실행으로 이어질 수 있습니다. 참고: 공급업체는 제품명이 Totara Learning이며, 참조된 기능은 앱 내 메시징 클라이언트라고 밝혔습니다. 또한 앱 내 메시징 클라이언트는 이탤릭체, 굵게, 밑줄, 강조 등 텍스트 강화에 일반적으로 사용되는 특정 허용 목록의 HTML 태그만 삽입할 수 있다고 설명합니다. 마지막으로, 앱 내 메시징 클라이언트는 `<script>`, `<style>`, `<iframe>`, `<object>`, `<embed>`, `<form>`, `<input>`, `<button>`, `<svg>`, `<math>` 등을 삽입할 수 없으며, 허용 목록에 없는 태그나 속성(예: `onerror`, `onaction` 등)을 삽입하려는 모든 시도는 DOMPurify를 통해 정화된다고 밝혔습니다.
소스
1Totara LMS 19.1.5 이전 버전에 영향을 미치는 인증된 HTML 주입 취약점을 상세히 설명하는 권고로, 조작된 메시지를 통해 세션 하이재킹 및 명령 실행을 가능하게 합니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.