CVE ID: CVE-2021-3030 状态: 由 CVE 计划(MITRE)于 2021-01-06 保留。该 ID 从未发布过任何公开记录——本文档即为完成该发布所需的公开参考。 漏洞类型: 跨站脚本(XSS),反射型 — CWE-79 发现者: Athos Nogueira Gonzaga 厂商: CuteSoft(Cute Editor for ASP.NET)— https://cutesoft.net/ 受影响版本: Cute Editor 6.4(唯一经过测试的版本;其他版本未经验证,可能受影响也可能不受影响)
Cute Editor for ASP.NET 6.4 存在反射型跨站脚本漏洞,原因是 colorpicker_more.aspx 中对 Theme GET 参数验证不当。远程未认证攻击者可构造一个 URL,一旦受害者在已认证到运行该易受影响组件的站点的浏览器会话中打开该 URL,即可在该站点的安全上下文中执行任意 JavaScript。
/CuteSoft_Client/CuteEditor/Dialogs/colorpicker_more.aspx
参数: Theme
载荷(按提交形式):
%27%20%20onmouseover=alert(document.domain)%20alt=%27
URL 解码后的载荷为:
' onmouseover=alert(document.domain) alt='
示例请求:
GET /CuteSoft_Client/CuteEditor/Dialogs/colorpicker_more.aspx?Theme=%27%20%20onmouseover=alert(document.domain)%20alt=%27 HTTP/1.1
Host: <vulnerable-host>
未经净化的 Theme 值被反射到结果页面的 HTML 属性上下文中。当受害者与受影响元素交互时,注入的 onmouseover 事件处理程序会触发,执行 alert(document.domain)——在实际攻击中,该载荷将被替换为窃取会话 Cookie、伪造页面内 UI 或针对已认证会话发起进一步客户端攻击的载荷。
Impact: Information Disclosure = true。由 MITRE 直接保留的 CVE ID(如本例,通过 [email protected],在完全委托给各厂商 CNA 之前)需要一份公开参考——已发布的报告、公告或披露证明——MITRE 才会填充记录并将其从 RESERVED 状态移至 PUBLISHED 状态。原始报告的参考字段仅指向厂商的通用支持论坛(https://cutesoft.net/forums/17/ShowForum.aspx),而非描述该特定漏洞的专门公开公告——这很可能就是记录从未最终确定的原因。本仓库即为缺失的公开参考。
已直接联系厂商,但未获回复。截至本发布(距报告和厂商联系尝试已超过 5 年),尚不知晓存在任何修复或厂商声明。未针对该特定问题验证过任何更新版本的 Cute Editor。
由 Athos Nogueira Gonzaga 发现并报告。
| 日期 | 事件 |
|---|
| 2021-01-06 | 漏洞报告提交至 CVE 计划([email protected]);CVE-2021-3030 于同日分配/保留。 |
| 2021 年(分配至下述后续跟进之间) | 发现者直接联系厂商(CuteSoft);未收到任何回复。 |
| 2022-01-27 | 发现者向 CVE 计划跟进,报告厂商未回复,并请求继续披露/发布。 |
| 2026-04-08 | 发现者再次跟进,指出该 CVE ID 仍无公开记录,且其姓名未获任何致谢。 |
| 2026-09-05 | 独立验证(本次审查)确认该记录从未发布:CVE Services API 对 CVE-2021-3030 返回 CVE_RECORD_DNE,且该 ID 未出现在 NVD 或任何公开 CVE 搜索中。该特定漏洞也不存在任何无关的公开披露——它与其他无关的 CuteEditor CVE 是不同的问题(例如 CVE-2012-2985 / VU#247235,是 InsertDocument.aspx 中的另一个漏洞;以及 CVE-2020-24903,一份无关的 2016 年 Bugtraq 来源报告)。本文档的发布旨在补全缺失的公开参考。 |