CVE-2024-58321CVE-2024-58321是Kentico Xperience中的一个存储型跨站脚本(Stored Cross-Site Scripting)漏洞。该漏洞存在于表单验证规则配置功能中,允许低权限攻击者通过精心构造的恶意脚本注入到表单验证规则中。由于是存储型XSS,恶意脚本会被永久保存在服务器端,当其他用户访问或管理相关表单时,恶意代码会在其浏览器中执行。攻击者可利用此漏洞窃取会话Cookie、劫持用户会话、进行钓鱼攻击或修改页面内容,对应用程序的安全性造成严重影响。该漏洞的CVSS评分为5.4,属于中危级别,需要用户交互才能触发,攻击复杂度较低。
该存储型XSS漏洞存在于Kentico Xperience的表单验证规则配置模块。攻击者以低权限用户身份登录系统后,可访问表单验证规则配置功能。在配置验证规则时,攻击者将恶意JavaScript代码注入到验证规则的参数中。由于应用程序未对用户输入进行充分的输出编码和验证,恶意脚本被存储在数据库中。当管理员或其他用户在后台管理界面查看或编辑这些表单时,受污染的数据被加载并直接渲染到HTML页面中,导致恶意脚本在受害者浏览器中执行。由于攻击者需要诱导受害者访问特定页面或执行特定操作,该漏洞被标记为需要用户交互(UI:R)。攻击者可利用窃取的会话凭证进一步提升权限或执行其他恶意操作。