一、 漏洞 CVE-2023-46126 基础信息
漏洞标题
隐私中心URL中的Fides JavaScript注入漏洞
来源:AIGC 神龙大模型
漏洞描述信息
## 概述 Fides是一个开源的隐私工程平台,用于在运行时环境中管理数据隐私请求的执行,帮助在代码中实施隐私法规。Fides Web应用程序允许用户编辑同意和隐私通知(如cookie横幅)。该漏洞使得攻击者可以构造一个在隐私政策URL中的载荷,当集成网站提供隐私通知时,触发JavaScript执行。执行的JavaScript域范围属于集成网站。 ## 影响版本 Fides 版本 `2.22.1` 之前的版本受影响。 ## 细节 该漏洞使得攻击者可以创建一个在隐私政策URL中的特制载荷,当集成网站提供隐私通知时,可以执行JavaScript代码。执行的JavaScript的域范围为集成网站。该漏洞仅限于具有贡献者角色或更高权限的Admin UI用户。 ## 影响 通过此漏洞,具有贡献者角色或更高权限的攻击者可以执行任意JavaScript代码,这可能造成跨站脚本(XSS)攻击。该漏洞已被修复,建议用户升级到Fides版本 `2.22.1`。
来源:AIGC 神龙大模型
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:L/I:L/A:N
来源:AIGC 神龙大模型
漏洞类别
在Web页面生成时对输入的转义处理不恰当(跨站脚本)
来源:AIGC 神龙大模型
漏洞标题
Fides JavaScript Injection Vulnerability in Privacy Center URL
来源:美国国家漏洞数据库 NVD
漏洞描述信息
Fides is an open-source privacy engineering platform for managing the fulfillment of data privacy requests in runtime environments, helping enforce privacy regulations in code. The Fides web application allows users to edit consent and privacy notices such as cookie banners. The vulnerability makes it possible to craft a payload in the privacy policy URL which triggers JavaScript execution when the privacy notice is served by an integrated website. The domain scope of the executed JavaScript is that of the integrated website. Exploitation is limited to Admin UI users with the contributor role or higher. The vulnerability has been patched in Fides version `2.22.1`.
来源:美国国家漏洞数据库 NVD
CVSS信息
CVSS:3.1/AV:N/AC:H/PR:H/UI:R/S:U/C:L/I:L/A:L
来源:美国国家漏洞数据库 NVD
漏洞类别
在Web页面生成时对输入的转义处理不恰当(跨站脚本)
来源:美国国家漏洞数据库 NVD
漏洞标题
Fides 跨站脚本漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
Fides是一个开源隐私工程平台,用于管理运行时环境中数据隐私请求的实现以及代码中隐私法规的执行。 Fides 2.22.1之前版本存在安全漏洞,该漏洞源于允许用户编辑同意和隐私声明,攻击者可以在隐私策略URL中制作有效载荷触发JavaScript执行。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
跨站脚本
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2023-46126 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2023-46126 的情报信息