中危 Cacti 容易受到跨站点脚本 (XSS) DOM 的攻击 (CVE-2023-49086)
CVE编号
CVE-2023-49086利用情况
暂无补丁情况
官方补丁披露时间
2023-12-22漏洞描述
Cacti是一个强大的性能和故障管理框架,也是RRDTool的前端-一个时间序列数据库(TSDB)。绕过早期修复(CVE-2023-39360),导致DOM XSS攻击。授权用户可以利用此漏洞进行利用。受影响的组件是`graphs_new.php`。漏洞的影响是在受攻击用户的浏览器中执行任意的JavaScript代码。此问题已在1.2.26版本中修复。解决建议
建议您更新当前系统或软件至最新版,完成漏洞的修复。
参考链接 |
|
---|---|
https://github.com/Cacti/cacti/security/advisories/GHSA-wc73-r2vw-59pr |
- 攻击路径 本地
- 攻击复杂度 困难
- 权限要求 普通权限
- 影响范围 有限影响
- EXP成熟度 未验证
- 补丁情况 官方补丁
- 数据保密性 无影响
- 数据完整性 无影响
- 服务器危害 无影响
- 全网数量 N/A
CWE-ID | 漏洞类型 |
CWE-79 | 在Web页面生成时对输入的转义处理不恰当(跨站脚本) |
Exp相关链接

版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
评论