Уязвимость самостоятельного межсайтового скриптинга (XSS) в сервере Rocket.Chat через функции перетаскивания файлов в окнах сообщений
Описание
В сервере Rocket.Chat обнаружена уязвимость самостоятельного (самораспространяющегося) межсайтового скриптинга (self-XSS), которая связана с использованием функции перетаскивания файлов (drag & drop) в окнах сообщений.
Затронутые версии ПО
- Rocket.Chat до версии 3.9.0
Тип уязвимости
Самораспространяющийся межсайтовый скриптинг (self-XSS)
Ссылки
- Vendor Advisory
- ExploitThird Party Advisory
- Vendor Advisory
- ExploitThird Party Advisory
Уязвимые конфигурации
Конфигурация 1Версия до 3.9.0 (исключая)
cpe:2.3:a:rocket.chat:rocket.chat:*:*:*:*:*:*:*:*
EPSS
Процентиль: 55%
0.00322
Низкий
5.4 Medium
CVSS3
4.3 Medium
CVSS2
Дефекты
CWE-79
CWE-79
Связанные уязвимости
github
больше 3 лет назад
Rocket.Chat server before 3.9.0 is vulnerable to a self cross-site scripting (XSS) vulnerability via the drag & drop functionality in message boxes.
EPSS
Процентиль: 55%
0.00322
Низкий
5.4 Medium
CVSS3
4.3 Medium
CVSS2
Дефекты
CWE-79
CWE-79