CVE-2024-30264: Typebots Anmeldung anfällig für Reflexions-XSS-Attacken

⚠️ CVE-Referenzen: CVE-2024-30264

Zusammenfassung

Eine kritische Schwachstelle (CVE-2024-30264, Bewertung 8.1 "Hoch") in der Anmeldung der Open-Source-Chatbot-Plattform Typebot erlaubt Angreifern, Nutzerkonten zu kapern. Vor Version 2.24.0 konnte der "redirectPath"-Parameter missbraucht werden, um beliebigen JavaScript-Code auszuführen. Der Patch in Version 2.24.0 behebt dieses Sicherheitsproblem.

Typebot is an open-source chatbot builder. A reflected cross-site scripting (XSS) in the sign-in page of typebot.io prior to version 2.24.0 may allow an attacker to hijack a user's account. The sign-in page takes the `redirectPath` parameter from the URL. If a user clicks on a link where the `redirectPath` parameter has a javascript scheme, the attacker that crafted the link may be able to execute arbitrary JavaScript with the privileges of the user. Version 2.24.0 contains a patch for this issue.
Quelle: app.opencve.io