一、 漏洞 CVE-2024-54001 基础信息
漏洞标题
Kanboard在设置页面日期格式中允许持续的HTML注入攻击
来源:AIGC 神龙大模型
漏洞描述信息
Kanboard是一款专注于看板方法的项目管理软件。应用程序设置部分允许存储注入的HTML。字段application_language、application_date_format、application_timezone和application_time_format允许任意用户输入并反射显示。如果用户输入的JavaScript代码能够绕过CSP(内容安全策略),则该漏洞可能被利用进行XSS(跨站脚本)攻击。该漏洞已在1.2.41版本中修复。
来源:AIGC 神龙大模型
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
来源:AIGC 神龙大模型
漏洞类别
在Web页面生成时对输入的转义处理不恰当(跨站脚本)
来源:AIGC 神龙大模型
漏洞标题
Kanboard allows a persistent HTML injection site scripting in settings page date format
来源:美国国家漏洞数据库 NVD
漏洞描述信息
Kanboard is project management software that focuses on the Kanban methodology. HTML can be injected and stored into the application settings section. The fields application_language, application_date_format,application_timezone and application_time_format allow arbirary user input which is reflected. The vulnerability can become xss if the user input is javascript code that bypass CSP. This vulnerability is fixed in 1.2.41.
来源:美国国家漏洞数据库 NVD
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:L/I:L/A:N
来源:美国国家漏洞数据库 NVD
漏洞类别
Web页面中脚本相关HTML标签转义处理不恰当(基本跨站脚本)
来源:美国国家漏洞数据库 NVD
漏洞标题
Kanboard 安全漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
Kanboard是Kanboard开源的一套开源的可视化任务板软件。该软件能够根据业务定制面板。 Kanboard 1.2.40版本存在安全漏洞,该漏洞源于HTML可以注入并存储到应用程序设置部分,且多个字段允许任意用户输入,容易受到跨站脚本攻击。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
其他
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2024-54001 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2024-54001 的情报信息