CVE-2024-34070
Froxlor Vulnerável a XSS Cego Levando ao Comprometimento da Aplicação Froxlor
- Publicado
- 10 de mai. de 2024
- Atualizado
- 2 de ago. de 2024
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 59,9%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Froxlor é um software de administração de servidores de código aberto. Antes da versão 2.1.9, foi identificada uma vulnerabilidade de Cross-Site Scripting (XSS) cego e armazenado no recurso de Registro de Tentativas de Login Falhas do aplicativo Froxlor. Um usuário não autenticado pode injetar scripts maliciosos no parâmetro `loginname` durante a tentativa de login, que serão executados quando o Administrador visualizar os Registros do Sistema. Ao explorar essa vulnerabilidade, o atacante pode realizar diversas ações maliciosas, como forçar o Administrador a executar ações sem seu conhecimento ou consentimento. Por exemplo, o atacante pode forçar o Administrador a adicionar um novo administrador controlado pelo atacante, dando assim ao atacante controle total sobre o aplicativo. Essa vulnerabilidade foi corrigida na versão 2.1.9.
Fontes
2- CVE-2024-34070Exploit
Exploit de prova de conceito para CVE-2024-34070, um XSS armazenado no Froxlor. Detecta instâncias vulneráveis, extrai a versão e injeta payload para criar uma conta de administrador.
- Exploit-CVE-2024-34070Exploit
Script que explora a CVE-2024-32019. Créditos ao froxlor pela vulnerabilidade.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.