CVE-2024-28128
FitNesseにおけるクロスサイトスクリプティングの脆弱性
報告者
渡部 裕
脆弱性の概要
クロスサイトスクリプティング
FitNesse(※)のユーザが特定のパラメータを細工されたリンクにアクセスすると、このユーザの
Webブラウザ上で任意のスクリプトが実行される脆弱性
※FitNesse・・・Webブラウザで動作する、テスターや開発者が利用するテスト自動化ツール
![](https://gmo-cybersecurity.com/wp-content/uploads/2024/05/cve-2024-28128-1-1024x557.png)
影響を受けるシステムおよびバージョン
20220319未満
脆弱性が悪用された場合の影響
攻撃者はパラメータを細工したリンクにアクセスしたユーザーに対して、このユーザーのWebブラウザ上で任意のスクリプトを実行することが出来ます。
それにより以下の様な事が可能となります。
- ・Wiki上の情報の窃取
- ・サーバ上での任意コマンド実行(CVE-2024-28125の組み合わせ)
![](https://gmo-cybersecurity.com/wp-content/uploads/2024/05/cve-2024-28128-2-1024x545.png)
対策と修正プログラムの情報
https://jvndb.jvn.jp/ja/contents/2024/JVNDB-2024-000032.html