通过 Xibo CMS 会话页面上的令牌暴露进行会话劫持 (CVE-2024-29023)

admin 2024-05-21 19:12:07 Ali_nvd 来源:ZONE.CI 全球网 0 阅读模式
通过 Xibo CMS 会话页面上的令牌暴露进行会话劫持 (CVE-2024-29023)

CVE编号

CVE-2024-29023

利用情况

暂无

补丁情况

N/A

披露时间

2024-04-13
漏洞描述
Xibo是一个开源数字标牌平台,具有web内容管理系统和Windows显示播放器软件。在会话页面上调用会话搜索API时,会话令牌会暴露出来。随后,可以将其外泄并用于劫持会话。用户必须被授予访问会话页面的权限,或者是超级管理员。用户应升级到修复此问题的版本3.3.10或4.0.9。将CMS托管在Xibo Signage服务上的客户已经收到了升级或补丁以解决此问题,无论他们运行的CMS版本是什么。对于不在安全支持范围内的早期版本的Xibo CMS,可用补丁:2.3补丁ebeccd000b51f00b9a25f56a2f252d6812ebf850.diff。1.8补丁a81044e6ccdd92cc967e34c125bd8162432e51bc.diff。对于这种漏洞,目前没有已知的解决方法。
解决建议
建议您更新当前系统或软件至最新版,完成漏洞的修复。
参考链接
https://github.com/dasgarner/xibo-cms/commit/a81044e6ccdd92cc967e34c125bd8162...
https://github.com/xibosignage/xibo-cms/commit/3b93636aa7aea07d1f7dfa36b63b77...
https://github.com/xibosignage/xibo-cms/commit/49f018fd9fe64fcd417d7c2ef96078...
https://github.com/xibosignage/xibo-cms/commit/ebeccd000b51f00b9a25f56a2f252d...
https://github.com/xibosignage/xibo-cms/security/advisories/GHSA-xmc6-cfq5-hg39
https://xibosignage.com/blog/security-advisory-2024-04
CVSS3评分 7.2
  • 攻击路径 网络
  • 攻击复杂度 低
  • 权限要求 高
  • 影响范围 未更改
  • 用户交互 无
  • 可用性 高
  • 保密性 高
  • 完整性 高
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
CWE-ID 漏洞类型
- avd.aliyun.com
weinxin
版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
评论:0   参与:  0