Описание
SRS is a simple, high-efficiency, real-time video server. SRS's /api/v1/vhosts/vid-<id>?callback=<payload> endpoint didn't filter the callback function name which led to injecting malicious javascript payloads and executing XSS ( Cross-Site Scripting). This vulnerability is fixed in 5.0.210 and 6.0.121.
Ссылки
- Patch
- ExploitVendor Advisory
- Patch
- ExploitVendor Advisory
Уязвимые конфигурации
Конфигурация 1Версия до 5.0.210 (исключая)Версия от 6.0.0 (включая) до 6.0.121 (исключая)
Одно из
cpe:2.3:a:ossrs:simple_realtime_server:*:*:*:*:*:*:*:*
cpe:2.3:a:ossrs:simple_realtime_server:*:*:*:*:*:*:*:*
EPSS
Процентиль: 92%
0.07702
Низкий
7.2 High
CVSS3
6.1 Medium
CVSS3
Дефекты
CWE-79
EPSS
Процентиль: 92%
0.07702
Низкий
7.2 High
CVSS3
6.1 Medium
CVSS3
Дефекты
CWE-79