漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
Cal.com through 4.7.15 Cross-Site Scripting via booking questions
Vulnerability Description
Cal.com (calcom/cal.diy) versions through 4.7.15 contain a stored cross-site scripting vulnerability. The single booking view (e.g., https://app.cal.com/booking/<id>) renders booking-question field labels via React's dangerouslySetInnerHTML without sanitizing or escaping user input. An attacker who can create an event type with a malicious booking-question label can inject arbitrary HTML/JavaScript that executes when a victim opens the crafted booking URL. The issue is fixed in v4.7.16.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:L
Vulnerability Type
Web页面中脚本相关HTML标签转义处理不恰当(基本跨站脚本)
Vulnerability Title
calcom cal.diy 跨站脚本漏洞
Vulnerability Description
calcom cal.diy是calcom的Web中间件。 calcom cal.diy 4.7.15及之前版本存在跨站脚本漏洞,该漏洞源于使用React的dangerouslySetInnerHTML渲染booking-question字段标签时未进行输入清理或转义,可能导致攻击者创建带有恶意预订问题标签的事件类型,在受害者打开特制预订URL时注入并执行任意HTML/JavaScript。
CVSS Information
N/A
Vulnerability Type
N/A