CRITICAL✓ PATCH🇬🇧 English

CVE-2022-36180

XSS w FusionDirectory 1.3 — wstrzyknięcie kodu przez parametr message/plug

CVSS 9.6v3.1pub. 2022-11-22upd. 2026-07-09

FusionDirectory 1.3 jest podatna na atak Cross Site Scripting (XSS) poprzez niezafiltrowane parametry URL w pliku index.php. Luka umożliwia atakującemu wykonanie złośliwego kodu JavaScript w przeglądarce ofiary, co przy wysokim wyniku CVSS 9.6 czyni ją krytycznym zagrożeniem.

Pokaż oryginał (EN)

Fusiondirectory 1.3 is vulnerable to Cross Site Scripting (XSS) via /fusiondirectory/index.php?message=[injection], /fusiondirectory/index.php?message=invalidparameter&plug={Injection], /fusiondirectory/index.php?signout=1&message=[injection]&plug=106.

🤖 Analiza AI
Jak działa

Atakujący może osadzić złośliwy payload XSS w parametrach URL: `message`, `plug` lub ich kombinacji z parametrem `signout` w ścieżce `/fusiondirectory/index.php`. Parametry te nie są odpowiednio walidowane ani kodowane przed wyświetleniem w przeglądarce użytkownika. Wystarczy, że ofiara kliknie spreparowany link, aby złośliwy skrypt został wykonany w kontekście jej sesji — co zgodnie z wektorem CVSS klasyfikuje tę podatność jako XSS o charakterze reflected z wpływem na scope (S:C).

Skutki

Atakujący może wykraść sesję zalogowanego użytkownika (w tym administratora), przejąć kontrolę nad jego kontem lub wykonywać działania w jego imieniu w obrębie aplikacji FusionDirectory. Ze względu na ocenę C:H/I:H/A:H atak może prowadzić do pełnego naruszenia poufności, integralności i dostępności danych widocznych w kontekście przeglądarki ofiary.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Użytkownicy dystrybucji Debian powinni zainstalować aktualizację opisaną w komunikacie Debian LTS Announce z lipca 2023 roku (debian-lts-announce/2023/07/msg00009.html).

Kogo dotyczy

FusionDirectory w wersji 1.3

Uwagi

Podatność została ujawniona przez badaczy Yoroi Company w ramach pełnego ujawnienia (full disclosure). Szczegóły techniczne dostępne są pod adresem: https://yoroi.company/research/cve-advisory-full-disclosure-multiple-vulnerabilities/

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
  • Fusiondirectory

    APP
    Fusiondirectory
    1.3
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
XSS
CWE
Referencje

Powiązane podatności

CVE-2022-36179CRITICAL9.8PL ✓ten sam produkt

Nieprawidłowa obsługa sesji w Fusiondirectory 1.3