Khoj 在 Automate(预览功能)中易受存储型跨站点脚本攻击 (CVE-2024-43396)
CVE编号
CVE-2024-43396利用情况
暂无补丁情况
N/A披露时间
2024-08-21漏洞描述
Khoj是一个创建个人AI代理的应用程序。其自动化功能允许用户在任务指令中插入任意HTML,从而导致存储式跨站脚本攻击(Stored XSS)。在渲染页面时,/api/automation端点的q参数没有得到正确的清理,使用户能够注入任意HTML/JS。该漏洞已在版本1.15.0中得到修复。解决建议
"将组件 khoj 升级至 1.15.0 及以上版本"- 攻击路径 网络
- 攻击复杂度 低
- 权限要求 无
- 影响范围 未更改
- 用户交互 需要
- 可用性 无
- 保密性 低
- 完整性 低
CWE-ID | 漏洞类型 |
Exp相关链接

版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
评论