サーバ管理ソフトウェア「Froxlor」にXSS脆弱性 - 乗っ取りのおそれ
サーバ管理ソフトウェア「Froxlor」に脆弱性が明らかとなり、アップデートにて修正された。実証コードも公開されている。
ログイン試行の失敗についてログを記録する機能に、格納型ブラインドクロスサイトスクリプティング(XSS)の脆弱性「CVE-2024-34070」が明らかとなったもの。
同ソフトウェアでは、XSS攻撃対策としてサニタイズライブラリを利用しているが、同ライブラリによるチェックを回避することが可能だという。
攻撃者が認証なしに悪意のあるスクリプトを挿入でき、システムログの管理者が表示した際に実行され、攻撃者を管理者ユーザーに追加することを強制できるとしている。
共通脆弱性評価システム「CVSSv3.1」のベーススコアは「9.7」、重要度は「クリティカル(Critical)」とレーティングされている。
現地時間5月3日にリリースした「同2.1.9」にて脆弱性を修正した。脆弱性の実証コード(PoC)なども公開されている。
(Security NEXT - 2024/05/14 )
ツイート
PR
関連記事
ランサム被害で脅迫文、オンライン会議への誘導も - 不動産管理会社
「ConnectWise PSA」にXSSなど複数脆弱性 - 修正版が公開
コンテナ管理ツール「Arcane」にRCE脆弱性 - 最新版で問題機能を削除
「Apache bRPC」に深刻なRCE脆弱性 - アップデートやパッチ適用を
先週注目された記事(2026年1月11日〜2026年1月17日)
「MS Edge」にアップデート、脆弱性11件を解消 - 独自修正も
Google、「Chrome 144」をリリース - 脆弱性10件を解消
国勢調査の調査票が運搬中に強風で飛散 - 統計センター
アプリマーケットの連携アプリ経由で顧客情報流出の可能性 - スマレジ
フィッシング攻撃契機に不正アクセス - アーク東短オルタナティブ
