Ad

CVE-2026-47194

HIGH CVSS 4.0: 8,6 EPSS 0.20%
Обновлено 7 августа 2026
Frappe
Параметр Значение
CVSS 8,6 (HIGH)
Тип уязвимости CWE-346 (Ошибка проверки источника)
Поставщик Frappe
Публичный эксплойт Нет

Frappe — это полнофункциональная платформа веб-приложений. До версий 15.108.0 и 16.18.3 генерация временной магической ссылки для входа может использовать контролируемый злоумышленником заголовок хоста запроса, что позволяет удаленному злоумышленнику заставить ссылки для входа в электронную почту указывать на домен, контролируемый злоумышленником, и перехватывать токен входа, когда получатель переходит по ссылке. Эта проблема исправлена ​​в версиях 15.108.0 и 16.18.3.

Показать оригинальное описание (EN)

Frappe is a full-stack web application framework. Prior to 15.108.0 and 16.18.3, temporary magic login link generation can use an attacker-controlled request Host header, allowing a remote attacker to cause emailed login links to point to an attacker-controlled domain and capture the login token when a recipient follows the link. This issue is fixed in versions 15.108.0 and 16.18.3.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0