Ad

CVE-2026-65697

MEDIUM CVSS 4.0: 5,1 EPSS 0.16%
Обновлено 23 июля 2026
Fathom Lite
Параметр Значение
CVSS 5,1 (MEDIUM)
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Fathom Lite
Публичный эксплойт Нет

Fathom Lite до 1.3.1 содержит сохраненную уязвимость межсайтового сценария в конечной точке сбора аналитики, которая позволяет неаутентифицированным злоумышленникам внедрить javascript: URI в панель управления Top Pages, предоставив созданное имя хоста и путь к неаутентифицированной конечной точке /collect. Функции parseHostname и parsePathname не выполняют проверку схемы URI, позволяя сохранить имя хоста javascript: в сочетании с путевым именем с префиксом новой строки, а затем отобразить его в качестве ссылки на ссылку на аутентифицированной информационной панели без очистки, что позволяет перехват сеанса и полный контроль учетной записи, когда оператор нажимает отравленную запись.

Показать оригинальное описание (EN)

Fathom Lite through 1.3.1 contains a stored cross-site scripting vulnerability in the analytics collection endpoint that allows unauthenticated attackers to inject a javascript: URI into the Top Pages dashboard by supplying a crafted hostname and pathname to the unauthenticated /collect endpoint. The parseHostname and parsePathname functions perform no URI scheme validation, allowing a javascript: hostname combined with a newline-prefixed pathname to be stored and later rendered as an anchor href in the authenticated dashboard without sanitization, enabling session hijacking and full account takeover when an operator clicks the poisoned entry.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Активное
Нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0