通过 Xibo CMS 会话页面上的令牌暴露进行会话劫持 (CVE-2024-29023)
CVE编号
CVE-2024-29023利用情况
暂无补丁情况
N/A披露时间
2024-04-13漏洞描述
Xibo是一个开源数字标牌平台,具有web内容管理系统和Windows显示播放器软件。在会话页面上调用会话搜索API时,会话令牌会暴露出来。随后,可以将其外泄并用于劫持会话。用户必须被授予访问会话页面的权限,或者是超级管理员。用户应升级到修复此问题的版本3.3.10或4.0.9。将CMS托管在Xibo Signage服务上的客户已经收到了升级或补丁以解决此问题,无论他们运行的CMS版本是什么。对于不在安全支持范围内的早期版本的Xibo CMS,可用补丁:2.3补丁ebeccd000b51f00b9a25f56a2f252d6812ebf850.diff。1.8补丁a81044e6ccdd92cc967e34c125bd8162432e51bc.diff。对于这种漏洞,目前没有已知的解决方法。解决建议
建议您更新当前系统或软件至最新版,完成漏洞的修复。- 攻击路径 网络
- 攻击复杂度 低
- 权限要求 高
- 影响范围 未更改
- 用户交互 无
- 可用性 高
- 保密性 高
- 完整性 高
CWE-ID | 漏洞类型 |
Exp相关链接

版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
评论