CVE-2019-10779
Все версии stroom:stroom-app до 5.5.12 и все версии ветки 6.0.0 до 6.0.25 подвержены межсайтовому скриптингу (Cross-site Scripting). Сайт злоумышленника...
- Опубликовано
- 28 янв. 2020 г.
- Обновлено
- 4 авг. 2024 г.
- Назначение CNA
- snyk
- Наблюдены доказательства
- 7 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NНизкий · следующие 30 дней
- Процентиль
- 57,8 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Все версии stroom:stroom-app до 5.5.12 и все версии ветки 6.0.0 до 6.0.25 подвержены межсайтовому скриптингу (Cross-site Scripting). Сайт злоумышленника способен загружать интерфейс Stroom UI в скрытый iframe. Используя этот iframe, сайт злоумышленника может отправлять команды в Stroom UI через уязвимость XSS и получить полный контроль над Stroom UI от имени вошедшего в систему пользователя.
Источники
1GCHQ Stroom уязвим для межсайтового скриптинга из-за возможности загрузки панели управления Stroom на другом сайте и недостаточной защиты от источников событий окна.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.