Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2022-35251

Опубликовано: 23 сент. 2022
Источник: nvd
CVSS3: 5.4
EPSS Низкий

Уязвимость XSS в Rocket.Chat, позволяющая перехват контента и блокировку функций

Описание

В Rocket.Chat обнаружена уязвимость типа XSS, связанная с внедрением стилей в окно чата. Злоумышленник может не только изменять стиль окна, но и блокировать его функции, а также перехватывать содержимое у целевых пользователей. Так как вредоносный код сохраняется в сообщениях, атака является устойчивой и срабатывает каждый раз при просмотре сообщения.

Затронутые версии ПО

  • Rocket.chat версий ниже 5

Тип уязвимости

Persistent Cross-Site Scripting (Устойчивая межсайтовая скриптовая атак)

Ссылки

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:rocket.chat:rocket.chat:*:*:*:*:*:*:*:*
Версия до 5.0 (исключая)

EPSS

Процентиль: 54%
0.00312
Низкий

5.4 Medium

CVSS3

Дефекты

CWE-79
CWE-79

Связанные уязвимости

CVSS3: 5.4
github
больше 3 лет назад

A cross-site scripting vulnerability exists in Rocket.chat <v5 due to style injection in the complete chat window, an adversary is able to manipulate not only the style of it, but will also be able to block functionality as well as hijacking the content of targeted users. Hence the payloads are stored in messages, it is a persistent attack vector, which will trigger as soon as the message gets viewed.

EPSS

Процентиль: 54%
0.00312
Низкий

5.4 Medium

CVSS3

Дефекты

CWE-79
CWE-79