Версии Admidio до 5.0.11 содержат отраженную уязвимость межсайтового сценария в конечной точке SSO/SAML, которая отображает незакодированные сообщения об исключении в ответе HTTP. Злоумышленники, не прошедшие проверку подлинности, могут внедрить произвольный код JavaScript через элементы SAML Issuer или параметры библиотеки LightSaml для выполнения кода в браузерах пользователей и перехвата сеансов.
Показать оригинальное описание (EN)
Admidio versions before 5.0.11 contain a reflected cross-site scripting vulnerability in the SSO/SAML endpoint that echoes unencoded exception messages to the HTTP response. Unauthenticated attackers can inject arbitrary JavaScript through SAML Issuer elements or LightSaml library parameters to execute code in users' browsers and hijack sessions.
Характеристики атаки
Последствия
Строка CVSS v4.0