CVE-2024-34070
Froxlor уязвим к слепому XSS, что приводит к компрометации приложения Froxlor
- Опубликовано
- 10 мая 2024 г.
- Обновлено
- 2 авг. 2024 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 59,9 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Froxlor — это программное обеспечение с открытым исходным кодом для управления серверами. До версии 2.1.9 в функции журналирования неудачных попыток входа в приложение Froxlor была обнаружена уязвимость класса «хранимая слепая межсайтовая сценарная атака» (Stored Blind Cross-Site Scripting, XSS). Неаутентифицированный пользователь может внедрить вредоносные сценарии в параметр loginname при попытке входа, которые затем будут выполнены при просмотре администратором системных журналов. Используя эту уязвимость, злоумышленник может выполнять различные вредоносные действия, например принуждать администратора совершать действия без его ведома или согласия. В частности, злоумышленник может заставить администратора добавить нового администратора, контролируемого злоумышленником, что даёт злоумышленнику полный контроль над приложением. Эта уязвимость устранена в версии 2.1.9.
Источники
2- CVE-2024-34070Эксплойт
Доказательство концепции эксплойта для CVE-2024-34070, хранимой XSS в Froxlor. Обнаруживает уязвимые экземпляры, извлекает версию и внедряет полезную нагрузку для создания учетной записи администратора.
- Exploit-CVE-2024-34070Эксплойт
Скрипт эксплуатирует уязвимость CVE-2024-32019. Авторство за уязвимость — froxlor.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.