Fathom Lite до 1.3.1 содержит сохраненную уязвимость межсайтового сценария в конечной точке сбора аналитики, которая позволяет неаутентифицированным злоумышленникам внедрить javascript: URI в панель управления Top Pages, предоставив созданное имя хоста и путь к неаутентифицированной конечной точке /collect. Функции parseHostname и parsePathname не выполняют проверку схемы URI, позволяя сохранить имя хоста javascript: в сочетании с путевым именем с префиксом новой строки, а затем отобразить его в качестве ссылки на ссылку на аутентифицированной информационной панели без очистки, что позволяет перехват сеанса и полный контроль учетной записи, когда оператор нажимает отравленную запись.
Показать оригинальное описание (EN)
Fathom Lite through 1.3.1 contains a stored cross-site scripting vulnerability in the analytics collection endpoint that allows unauthenticated attackers to inject a javascript: URI into the Top Pages dashboard by supplying a crafted hostname and pathname to the unauthenticated /collect endpoint. The parseHostname and parsePathname functions perform no URI scheme validation, allowing a javascript: hostname combined with a newline-prefixed pathname to be stored and later rendered as an anchor href in the authenticated dashboard without sanitization, enabling session hijacking and full account takeover when an operator clicks the poisoned entry.
Характеристики атаки
Последствия
Строка CVSS v4.0