Версии Domoticz до 2026.3 содержат сохраненную уязвимость межсайтового скриптинга в мобильной информационной панели, которая позволяет злоумышленникам, прошедшим проверку подлинности, внедрять произвольный HTML и JavaScript путем обновления значений устройства подтипа Text или Alert через API. Мобильная информационная панель отображает данные устройства через ng-bind-html с помощью только преобразования nl2br(), которое не выполняет экранирование HTML, что позволяет злоумышленникам хранить вредоносные полезные данные, которые выполняются в браузере любого администратора при просмотре мобильной информационной панели, что позволяет осуществлять кражу файлов cookie сеанса и захват учетных записей.
Показать оригинальное описание (EN)
Domoticz versions prior to 2026.3 contains a stored cross-site scripting vulnerability in the mobile dashboard that allows authenticated attackers to inject arbitrary HTML and JavaScript by updating Text or Alert subtype device values through the API. The mobile dashboard renders device data via ng-bind-html with only an nl2br() transform that performs no HTML escaping, allowing attackers to store malicious payloads that execute in any administrator's browser upon viewing the mobile dashboard, enabling session cookie theft and account takeover.
Характеристики атаки
Последствия
Строка CVSS v4.0