一、 漏洞 CVE-2023-4958 基础信息
漏洞标题
缺少HTTP安全头信息可能导致Web UI上的点击jacking
来源:AIGC 神龙大模型
漏洞描述信息
在Red Hat Advanced Cluster Security(RHACS)中,发现一些与安全相关的HTTP头 missing,使攻击者可以利用Clickjacking攻击来利用此漏洞。攻击者可以通过说服一个合法的RHACS用户访问一个被攻击者控制的网页,该网页实际上指向合法的RHACS端点,夺取用户的账户权限进行其他操作。
来源:AIGC 神龙大模型
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N
来源:AIGC 神龙大模型
漏洞类别
不当限制渲染UI层或帧
来源:AIGC 神龙大模型
漏洞标题
Stackrox: missing http security headers allows for clickjacking in web ui
来源:美国国家漏洞数据库 NVD
漏洞描述信息
In Red Hat Advanced Cluster Security (RHACS), it was found that some security related HTTP headers were missing, allowing an attacker to exploit this with a clickjacking attack. An attacker could exploit this by convincing a valid RHACS user to visit an attacker-controlled web page, that deceptively points to valid RHACS endpoints, hijacking the user's account permissions to perform other actions.
来源:美国国家漏洞数据库 NVD
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:N/I:L/A:L
来源:美国国家漏洞数据库 NVD
漏洞类别
不当限制渲染UI层或帧
来源:美国国家漏洞数据库 NVD
漏洞标题
Red Hat stackrox 安全漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
Red Hat stackrox是美国红帽(Red Hat)公司的一个全生命周期的 Kubernetes 安全解决方案。允许您检测、管理和缓解安全风险(例如错误配置)以及漏洞 (CVE)。 Red Hat stackrox 存在安全漏洞,该漏洞源于HTTP标头丢失,导致存在点击劫持漏洞。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
其他
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2023-4958 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2023-4958 的情报信息