Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

Количество 3

Количество 3

nvd логотип

CVE-2026-34403

4 месяца назад

Nginx UI is a web user interface for the Nginx web server. Prior to version 2.3.5, all WebSocket endpoints in nginx-ui use a gorilla/websocket Upgrader with CheckOrigin unconditionally returning true, allowing Cross-Site WebSocket Hijacking (CSWSH). Combined with the fact that authentication tokens are stored in browser cookies (set via JavaScript without HttpOnly or explicit SameSite attributes), a malicious webpage can establish authenticated WebSocket connections to the nginx-ui instance when a logged-in administrator visits the attacker-controlled page. Version 2.3.5 patches the issue.

CVSS3: 8.1
EPSS: Низкий
github логотип

GHSA-78mf-482w-62qj

4 месяца назад

Nginx-UI: Cross-Site WebSocket Hijacking (CSWSH) via missing origin validation on all WebSocket endpoints

CVSS3: 8.1
EPSS: Низкий
fstec логотип

BDU:2026-07321

5 месяцев назад

Уязвимость пользовательского интерфейса Nginx UI сервера nginx, связанная с отсутствием проверки происхождения в WebSockets, позволяющая нарушителю раскрыть конфиденциальную информацию

CVSS3: 8.1
EPSS: Низкий

Уязвимостей на страницу

Уязвимость
CVSS
EPSS
Опубликовано
nvd логотип
CVE-2026-34403

Nginx UI is a web user interface for the Nginx web server. Prior to version 2.3.5, all WebSocket endpoints in nginx-ui use a gorilla/websocket Upgrader with CheckOrigin unconditionally returning true, allowing Cross-Site WebSocket Hijacking (CSWSH). Combined with the fact that authentication tokens are stored in browser cookies (set via JavaScript without HttpOnly or explicit SameSite attributes), a malicious webpage can establish authenticated WebSocket connections to the nginx-ui instance when a logged-in administrator visits the attacker-controlled page. Version 2.3.5 patches the issue.

CVSS3: 8.1
0%
Низкий
4 месяца назад
github логотип
GHSA-78mf-482w-62qj

Nginx-UI: Cross-Site WebSocket Hijacking (CSWSH) via missing origin validation on all WebSocket endpoints

CVSS3: 8.1
0%
Низкий
4 месяца назад
fstec логотип
BDU:2026-07321

Уязвимость пользовательского интерфейса Nginx UI сервера nginx, связанная с отсутствием проверки происхождения в WebSockets, позволяющая нарушителю раскрыть конфиденциальную информацию

CVSS3: 8.1
0%
Низкий
5 месяцев назад

Уязвимостей на страницу