CVE-2024-1247
中已发布
Concrete CMS 9 至 9.2.5 之前的版本存在存储型 XSS 漏洞,可通过角色名称字段触发
- 已发布
- 2024年2月9日
- 已更新
- 2024年8月1日
- 分配 CNA
- ConcreteCMS
- 观察到的证据
- 2026年8月5日
初级CVSS
4.8/ 10中
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N1.2%
低 · 未来 30 天
- 百分位
- 67.5%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Concrete CMS 9 至 9.2.5 之前的版本存在存储型 XSS 漏洞,原因是 Role Name 字段对管理员提供的数据验证不足。恶意管理员可在 Role Name 字段中注入恶意代码,当用户访问受影响页面时,该代码可能被执行。Concrete CMS 安全团队根据 CVSS v3 向量 AV:N/AC:H/PR:H/UI:R/S:U/C:N/I:L/A:N 将其评分为 2(https://nvd.nist.gov/vuln-metrics/cvss/v3-calculator)。Concrete 9 以下的版本不包含组类型,因此不受此漏洞影响。
来源
1Post Saint <= 1.3.1 WordPress 插件任意文件上传
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。