OctoPrint предоставляет веб-интерфейс для управления потребительскими 3D-принтерами. До версий 1.11.8 и 2.0.0rc3 всплывающие окна уведомлений о подавленных командах использовали рендеринг PNotify для управляемых принтером значений payload.command и payload.message в src/octoprint/static/js/app/viewmodels/terminal.js без экранирования HTML. Злоумышленник, убеждающий жертву распечатать созданный файл, может внедрить HTML и JavaScript в уведомление, прервать печать, прочитать доступную жертве информацию, включая конфиденциальные настройки, если это разрешено, или выполнить действия в сеансе OctoPrint жертвы.
Эта проблема исправлена в версиях 1.11.8 и 2.0.0rc3.
Показать оригинальное описание (EN)
OctoPrint provides a web interface for controlling consumer 3D printers. Prior to 1.11.8 and 2.0.0rc3, Suppressed Command notification popups use PNotify rendering for printer-controlled payload.command and payload.message values in src/octoprint/static/js/app/viewmodels/terminal.js without HTML escaping. An attacker who convinces a victim to print a crafted file can inject HTML and JavaScript into the notification, disrupt prints, read information available to the victim including sensitive settings when permitted, or perform actions in the victim's OctoPrint session. This issue is fixed in versions 1.11.8 and 2.0.0rc3.
Характеристики атаки
Последствия
Строка CVSS v4.0