漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
Taipy through 4.1.1 Cross-Site WebSocket Hijacking via Wildcard socket.io CORS
Vulnerability Description
Taipy configures its socket.io server with wildcard CORS origin and credential flag enabled, allowing any web page to establish credentialed WebSocket connections to victim applications. Attackers can open socket.io sessions from arbitrary domains and invoke state variable modifications and action callbacks without CSRF protection.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N
Vulnerability Type
CWE-1385
Vulnerability Title
Avaiga Taipy 输入验证错误漏洞
Vulnerability Description
Avaiga Taipy是Avaiga公司开源的一款应用程序。专为数据科学家和机器学习工程师构建数据和人工智能网络应用程序而设计。 Avaiga Taipy 4.1.1及之前版本存在输入验证错误漏洞,该漏洞源于socket.io服务器配置了通配符CORS来源并启用凭据标志,且缺少CSRF保护,可能导致任意网页建立带凭据的WebSocket连接,使攻击者能够从任意域调用状态变量修改和操作回调。
CVSS Information
N/A
Vulnerability Type
N/A