Cal.com Cal.diy версий 2.1.1–6.2.0 содержит сохраненную уязвимость межсайтового скриптинга в компоненте BookingPageTagManager, которая позволяет владельцам прошедших проверку подлинности событий внедрять произвольный код JavaScript, предоставляя идентификатор отслеживания вредоносной аналитики без очистки. Злоумышленники могут закрыть строковый литерал встроенного сценария с помощью специально созданной полезной нагрузки, которая выполняется в браузере каждого посетителя затронутой общедоступной страницы бронирования, что позволяет осуществлять кражу файлов cookie сеанса, подделку аутентифицированных запросов и распространение вирусов путем объединения с конечными точками с поддержкой CSRF для сохранения полезных данных при дополнительных событиях.
Показать оригинальное описание (EN)
Cal.com Cal.diy versions 2.1.1 through 6.2.0 contain a stored cross-site scripting vulnerability in the BookingPageTagManager component that allows authenticated event owners to inject arbitrary JavaScript by supplying a malicious analytics tracking ID without sanitization. Attackers can close the inline script string literal with a crafted payload that executes in the browser of every visitor to the affected public booking page, enabling session cookie theft, forged authenticated requests, and wormable propagation by chaining with CSRF-able endpoints to persist payloads on additional events.
Характеристики атаки
Последствия
Строка CVSS v4.0