漏洞信息
# Concrete CMS 聊天消息XSS漏洞
## 概述
Concrete CMS 存在一个**反射型跨站脚本(XSS)漏洞**,位于**Conversation Messages Dashboard Page**中。
## 影响版本
- **受影响版本:**
- 9 至 9.4.2
- 低于 8.5.21 的版本
## 细节
- 漏洞类型:反射型 XSS(Reflected Cross-Site Scripting)
- 问题原因:用户输入未正确**消毒**(unsanitized input)
- 攻击场景:攻击者可通过构造恶意请求触发该漏洞
## 影响
- 可能导致以下危害:
- 窃取用户会话 Cookie 或 Token
- 网页内容被篡改(defacement)
- 用户被重定向至恶意网站
- 若受害者为管理员(admin),攻击者可执行**未授权操作**
## CVSS 评分
- 评分:4.8(CVSS v4.0)
- 向量:`CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:P/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N`
## 感谢
漏洞由 **Fortbridge** 在进行渗透测试和漏洞评估时发现并报告。
[https://fortbridge.co.uk/](https://fortbridge.co.uk/)
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
Concrete CMS 9 through 9.4.2 and below 8.5.21 is vulnerable to Reflected Cross-Site Scripting (XSS) in Conversation Messages Dashboard Page
漏洞描述信息
Concrete CMS 9 to 9.4.2 and versions below 8.5.21 are vulnerable to Reflected Cross-Site Scripting (XSS) in the Conversation Messages Dashboard Page. Unsanitized input could cause theft of session cookies or tokens, defacement of web content, redirection to malicious sites, and (if victim is an admin), the execution of unauthorized actions. The Concrete CMS security team gave this vulnerability a CVSS v.4.0 score of 4.8 with vector CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:P/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N. Thanks Fortbridge https://fortbridge.co.uk/ for performing a penetration test and vulnerability assessment on Concrete CMS and reporting this issue.
CVSS信息
N/A
漏洞类别
输入验证不恰当
漏洞标题
Concrete CMS 安全漏洞
漏洞描述信息
Concrete CMS是Concrete CMS开源的一个面向团队的开源内容管理系统。 Concrete CMS 9至9.4.2版本和8.5.21之前版本存在安全漏洞,该漏洞源于会话消息仪表板页面存在反射型跨站脚本漏洞。
CVSS信息
N/A
漏洞类别
其他