CVE-2024-28128
FitNesseにおけるクロスサイトスクリプティングの脆弱性
報告者
渡部 裕
脆弱性の概要
クロスサイトスクリプティング
FitNesse(※)のユーザが特定のパラメータを細工されたリンクにアクセスすると、このユーザの
Webブラウザ上で任意のスクリプトが実行される脆弱性
※FitNesse・・・Webブラウザで動作する、テスターや開発者が利用するテスト自動化ツール
影響を受けるシステムおよびバージョン
20220319未満
脆弱性が悪用された場合の影響
攻撃者はパラメータを細工したリンクにアクセスしたユーザーに対して、このユーザーのWebブラウザ上で任意のスクリプトを実行することが出来ます。
それにより以下の様な事が可能となります。
- ・Wiki上の情報の窃取
- ・サーバ上での任意コマンド実行(CVE-2024-28125の組み合わせ)
対策と修正プログラムの情報
https://jvndb.jvn.jp/ja/contents/2024/JVNDB-2024-000032.html