脆弱性情報 - CVE: CVE-2023-4978 - 種類: CWE-79: クロスサイトスクリプティング (XSS) - DOM - 深刻度: Critical (9) 脆弱性情報の説明 - IPv4 検索機能へのアクセス。 - IPv4 フィールドにペイロードを入力して検索を実行する。 - 検索ボタンをクリックすると、ペイロードが実行される。 Proof of Concept (PoC) - 動画 PoC: リンク 影響 - XSS は、ユーザーにとって迷惑からアカウントの完全な乗っ取りまで、深刻度が多岐にわたるさまざまな問題を引き起こす可能性がある。最も深刻な XSS 攻撃では、ユーザーのセッションクッキーが漏洩し、攻撃者がユーザーのセッションをハイジャックしてアカウントを乗っ取ることが可能になる。クライアント側のスクリプトを実行できるなど。 対象バージョン - 23.8.0 ステータス - 修正済み 発見および修正タイムライン - 2023年8月20日に報告。 - Tony Murray によって2年前に検証済み。 - コミット によりバージョン 23.9.0 で修正済みとしてマーク。 追加コメント - メンテナーの Tony Murray は、動画 PoC のリンクが削除されており、Occurrences リンクが偽物であると指摘した。 - Trunggg02 は、動画 PoC のリンクがまだアクセス可能であると述べた。 - 開示および修正に対する報奨金が交付された。