Khoj 在 Automate(预览功能)中易受存储型跨站点脚本攻击 (CVE-2024-43396)

admin 2024-08-23 00:40:48 Ali_nvd 来源:ZONE.CI 全球网 0 阅读模式
Khoj 在 Automate(预览功能)中易受存储型跨站点脚本攻击 (CVE-2024-43396)

CVE编号

CVE-2024-43396

利用情况

暂无

补丁情况

N/A

披露时间

2024-08-21
漏洞描述
Khoj是一个创建个人AI代理的应用程序。其自动化功能允许用户在任务指令中插入任意HTML,从而导致存储式跨站脚本攻击(Stored XSS)。在渲染页面时,/api/automation端点的q参数没有得到正确的清理,使用户能够注入任意HTML/JS。该漏洞已在版本1.15.0中得到修复。
解决建议
"将组件 khoj 升级至 1.15.0 及以上版本"
参考链接
https://github.com/khoj-ai/khoj/commit/1c7a562880eeb7354325545d2cf6c5d1d1134812
https://github.com/khoj-ai/khoj/commit/55be90cdd2f9d6a09c8bf9ceea52fc36b9201626
https://github.com/khoj-ai/khoj/security/advisories/GHSA-cf72-vg59-4j4h
CVSS3评分 5.4
  • 攻击路径 网络
  • 攻击复杂度 低
  • 权限要求 无
  • 影响范围 未更改
  • 用户交互 需要
  • 可用性 无
  • 保密性 低
  • 完整性 低
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N
CWE-ID 漏洞类型
- avd.aliyun.com
weinxin
版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
评论:0   参与:  0