آسیب‌پذیری با شدت بالا در پلتفرم Xibo

آسیب‌پذیری با شدت بالا در پلتفرم Xibo

تاریخ ایجاد

یک آسیب‌پذیری با شناسه cve-2024-29022  و شدت 8.8  در xibo کشف شده است. xibo یک پلتفرم دیجیتال منبع باز با سیستم مدیریت محتوای وب و نرم‌افزار پخش کننده نمایشگر ویندوز است. در نسخه‌های آسیب‌دیده، برخی از هدرهای درخواست، زمانی که در جدول‌های سشن و نمایش ذخیره می‌شوند به درستی پاکسازی نمی‌شوند. از این هدرها می‌توان برای تزریق یک اسکریپ مخرب به صفحه سشن جهت استخراج شناسه‌های آن و User Agents استفاده کرد. یک اسکریپت مخرب را می‌توان به شبکه نمایش تزریق کرد تا اطلاعات مربوط به نمایشگرها را استخراج کند؛ بردار این آسیب‌پذیری بر این اساس است: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
بهره‌برداری از این آسیب‌پذیری از طریق شبکه خارجی و از راه دور امکان‌پذیر است (AV:N)، بهره برداری از این آسیب‌پذیری نیازمند هیچ پیش‌زمینه‌ای نبوده و به‌راحتی قابل تکرار است و چندان به شرایط خاصی  نیاز  نیست(AC:L)، مهاجم برای انجام حمله نیاز به حساب کاربری با سطح دسترسی بالایی می‌باشد (PR:H)، و به تعامل با کاربر نیاز دارد(UI:R)، بهره‌برداری از آسیب‌پذیری مذکور بر سایر منابع امنیتی تأثیر نمی‌گذارد (S:U)، در بدترین شرایط (قربانی شدن کاربری با سطح دسترسی ادمین)، با بهره‌برداری از این آسیب‌پذیری، هر سه ضلع امنیت با شدت بالا تحت تأثیر قرار می‌گیرند (C:H و I:H و A:H).

توصیه‌های امنیتی
کاربرانی که  CMSخود را با سرویس xibo signge  میزبانی می‌کنند تحت تأثیر این آسیب‌پذیری قرار گرفته‌اند و برای آن دسته از کاربرانی که وصله‌ای برای حل این مشکل بدون توجه به نسخه CMS که در حال اجرا هستند دریافت کرده‌اند، ارتقا به نسخه ثابت ضروری است. توصیه می‌شود که کاربران، xibo را به نسخه 3.3.10 یا 4.0.9 ارتقا دهند.

منابع خبر:

 

[1] https://nvd.nist.gov/vuln/detail/CVE-2024-29022
[2] https://secalerts.co/vulnerability/CVE-2024-29022