Ad

CVE-2026-71555

MEDIUM CVSS 3.1: 4,1 EPSS 0.17%
Обновлено 7 августа 2026
Thm-Health
Параметр Значение
CVSS 4,1 (MEDIUM)
Устранено в версии 4.14.1
Тип уязвимости CWE-1022
Поставщик Thm-Health
Публичный эксплойт Нет

PILOS (Платформа для интерактивных онлайн-семинаров) — это интерфейс BigBlueButton. С версий 2.1.0 до 4.14.1 PILOS не отправляет заголовок ответа Cross-Origin-Opener-Policy, поэтому страницы, открытые PILOS по ссылке, открывающей новый контекст просмотра (например, target="_blank"), сохраняют ссылку window.opener на исходную вкладку PILOS. Вредоносная целевая страница, полученная таким образом, может использовать window.opener для навигации по исходной вкладке PILOS или манипулирования ею.

Этот метод известен как обратный ввод вкладок, потенциально перенаправляя аутентифицированного пользователя на фишинговую страницу, имитирующую PILOS. Эта проблема исправлена ​​в версии 4.14.1.

Показать оригинальное описание (EN)

PILOS (Platform for Interactive Live-Online Seminars) is a frontend for BigBlueButton. From 2.1.0 until 4.14.1, PILOS does not send a Cross-Origin-Opener-Policy response header, so pages opened by PILOS via a link that opens a new browsing context (e.g., target="_blank") retain a window.opener reference back to the originating PILOS tab. A malicious destination page reached this way can use window.opener to navigate or manipulate the original PILOS tab, a technique known as reverse tabnabbing, potentially redirecting an authenticated user to a phishing page that mimics PILOS. This issue is fixed in version 4.14.1.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты

thm-health:pilos