CVE-2023-38501
copyparty уязвим к отражённому межсайтовому скриптингу (XSS) через параметр k304
- Опубликовано
- 25 июл. 2023 г.
- Обновлено
- 13 февр. 2025 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 28 июл. 2023 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:LНизкий · следующие 30 дней
- Процентиль
- 95,2 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
copyparty — это программное обеспечение для файлового сервера. До версии 1.8.7 приложение содержит отражённый межсайтовый скриптинг через URL-параметры `?k304=...` и `?setck=...`. Наихудшим исходом этого является возможность перемещать или удалять существующие файлы на сервере, а также загружать новые файлы, используя учётную запись человека, который перейдёт по вредоносной ссылке. Рекомендуется сменить пароли своих учётных записей copyparty, если только вы не проверили свои журналы и не обнаружили следов атак. Версия 1.8.7 содержит исправление этой проблемы.
Источники
1Vartamtezidis Theodoros · python · 28 июл. 2023 г.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.