Описание
Уязвимость офисного онлайн-пакета ONLYOFFICE Docs (DocumentServer) связана с непринятием мер по защите структуры веб-страницы. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, проводить межсайтовые сценарные атаки
Вендор
Ascensio System SIA
АО «Р7»
Наименование ПО
ONLYOFFICE Docs
Р7-Офис. Профессиональный (десктопная версия).
Версия ПО
до 9.2.1 (ONLYOFFICE Docs)
до 2026.1.2.1942 (Р7-Офис. Профессиональный (десктопная версия).)
Тип ПО
Сетевое средство
Прикладное ПО информационных систем
Операционные системы и аппаратные платформы
-
Уровень опасности уязвимости
Средний уровень опасности (базовая оценка CVSS 2.0 составляет 5,5)
Средний уровень опасности (базовая оценка CVSS 3.1 составляет 6,4)
Возможные меры по устранению уязвимости
Использование рекомендаций:
Для ONLYOFFICE Docs:
Обновление программного обеспечения до версии 9.2.1 и выше
Для Р7-Офис:
Обновление программного обеспечения до версии 2026.1.2.1942 и выше
Статус уязвимости
Подтверждена производителем
Наличие эксплойта
Существует
Информация об устранении
Уязвимость устранена
Ссылки на источники
Идентификаторы других систем описаний уязвимостей
- CVE
EPSS
Процентиль: 5%
0.00157
Низкий
6.4 Medium
CVSS3
5.5 Medium
CVSS2
Связанные уязвимости
CVSS3: 6.4
nvd
8 месяцев назад
ONLYOFFICE Docs before 9.2.1 allows XSS in the textarea of the comment editing form. This is related to DocumentServer.
CVSS3: 6.4
github
8 месяцев назад
ONLYOFFICE Docs before 9.2.1 allows XSS in the textarea of the comment editing form. This is related to DocumentServer.
EPSS
Процентиль: 5%
0.00157
Низкий
6.4 Medium
CVSS3
5.5 Medium
CVSS2