BigBlueButton 是一款开源的虚拟教室平台。在 3.0.29 版本之前,BigBlueButton 在生成屏幕共享回放格式时,未能正确转义 文件中的 变量。低权限用户可以构造一个嵌入恶意脚本内容的会议名称,当其他用户回放该会议录像时,该脚本将在其浏览器中执行。此问题已在 3.0.29 版本中修复。
| 厂商 | 产品 | 版本范围 | 状态 |
|---|---|---|---|
| bigbluebutton | bigbluebutton | < 3.0.29 |
affected |
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| bigbluebutton | bigbluebutton | < 3.0.29 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-46682 | 8.5 HIGH | BigBlueButton 盲SQL注入漏洞(Moderator认证) |
| CVE-2026-46355 | 7.1 HIGH | BigBlueButton 未授权会话劫持漏洞 |
| CVE-2026-55489 | 4.9 MEDIUM | BigBlueButton /api/graphql IDOR认证绕过漏洞 |
暂无评论