CRITICAL🇬🇧 English

CVE-2024-58355

Stored XSS w Cal.com poprzez etykiety pytań w formularzach rezerwacji

CVSS 9.3v4.0pub. 2026-07-23upd. 2026-07-30

Cal.com (calcom/cal.diy) w wersjach do 4.7.15 zawiera podatność stored cross-site scripting w widoku pojedynczej rezerwacji. Atakujący może wstrzyknąć złośliwy kod HTML/JavaScript, który wykona się w przeglądarce ofiary po otwarciu spreparowanego URL rezerwacji.

Pokaż oryginał (EN)

Cal.com (calcom/cal.diy) versions through 4.7.15 contain a stored cross-site scripting vulnerability. The single booking view (e.g., https://app.cal.com/booking/<id>) renders booking-question field labels via React's dangerouslySetInnerHTML without sanitizing or escaping user input. An attacker who can create an event type with a malicious booking-question label can inject arbitrary HTML/JavaScript that executes when a victim opens the crafted booking URL. The issue is fixed in v4.7.16.

🤖 Analiza AI
Jak działa

Podatność wynika z użycia przez React mechanizmu dangerouslySetInnerHTML do renderowania etykiet pól pytań rezerwacyjnych (booking-question field labels) bez uprzedniej sanityzacji lub escapowania danych wejściowych. Atakujący, który ma możliwość tworzenia typów wydarzeń (event types), może w etykiecie pytania rezerwacyjnego umieścić dowolny kod HTML lub JavaScript. Gdy ofiara otworzy URL rezerwacji w formacie /booking/<id>, złośliwy kod zostaje wykonany bezpośrednio w kontekście jej przeglądarki. Ponieważ payload jest przechowywany po stronie serwera, atak jest sklasyfikowany jako stored (persistent) XSS.

Skutki

Atakujący może wykonać dowolny kod JavaScript w sesji ofiary, co może prowadzić do kradzieży ciasteczek sesji, przechwycenia danych uwierzytelniających, wykonania nieautoryzowanych akcji w imieniu ofiary lub kompromitacji aplikacji po stronie klienta. Ze względu na wektor CVSS wskazujący wysoki wpływ na poufność i integralność zarówno zasobu podatnego, jak i systemów powiązanych, skutki mogą wykraczać poza samą aplikację.

Mitygacja

Należy zaktualizować Cal.com (calcom/cal.diy) do wersji 4.7.16, w której podatność została naprawiona. Poprawka dostępna jest w commicie 00689fda0a30b8f933c096f02c1fe092a4206def w repozytorium GitHub.

Kogo dotyczy

Cal.com (calcom/cal.diy) w wersjach od początku do 4.7.15 włącznie.

Uwagi

Poprawka została wprowadzona w wersji v4.7.16. Szczegóły techniczne dostępne są w security advisory GHSA-vgj7-76cw-h6f8 na GitHubie.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:L/SC:H/SI:H/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
XSS
CWE
Referencje