CVE-2026-33209

MEDIUM CVSS 4.0: 5,3 EPSS 0.01%
Обновлено 23 марта 2026
Avohq
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 3.30.3
Устранено в версии 3.30.3
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Avohq
Публичный эксплойт Нет

Avo — это фреймворк для создания панелей администратора для приложений Ruby on Rails. До версии 3.30.3 в параметре запроса return_to, используемом в интерфейсе avo, существовала уязвимость, отражающая межсайтовый скриптинг (XSS). Злоумышленник может создать вредоносный URL-адрес, который внедрит произвольный код JavaScript, который выполняется при нажатии динамически создаваемой кнопки навигации.

Эта проблема исправлена ​​в версии 3.30.3.

Показать оригинальное описание (EN)

Avo is a framework to create admin panels for Ruby on Rails apps. Prior to version 3.30.3, a reflected cross-site scripting (XSS) vulnerability exists in the return_to query parameter used in the avo interface. An attacker can craft a malicious URL that injects arbitrary JavaScript, which is executed when he clicks a dynamically generated navigation button. This issue has been patched in version 3.30.3.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Avohq Avo
cpe:2.3:a:avohq:avo:*:*:*:*:*:ruby:*:*
3.30.3