🔴 《严重安全漏洞:CVE-2024-58353》

CVSS 评分: 严重(9.3)  状态: Received  发布时间: 2026-07-23


漏洞简介

CVE-2024-58353 是一个存在于 Cal.com(仓库名:calcom/cal.diy)中的跨站脚本(cross-site scripting, XSS)漏洞。该漏洞影响版本 <= 4.7.15。漏洞位于公开可访问的单个预约视图页面(例如 /booking/<id>)。具体来说,预约问题(booking question)表单字段的标签(label)通过 React 的 dangerouslySetInnerHTML 方法进行渲染,但未经过适当的输入清理(input sanitization)或内容安全策略(CSP)保护。因此,能够创建带有恶意预约问题标签的事件类型(event type)的攻击者,可以在该标签中注入任意的 HTML/JavaScript 代码。当受害者访问该预约视图 URL 时,注入的代码会在其浏览器中执行。

该漏洞对应的 CWE 分类为 CWE-80(基于内容过滤的跨站脚本攻击,Improper Neutralization of Script-Related HTML Tags in a Web Page)。

影响范围

  • 受影响版本:Cal.com(calcom/cal.diy)版本 <= 4.7.15
  • 修复版本:版本 4.7.16 已修复此问题
  • 特别风险场景:自托管(self-hosted)实例且开放注册(open registration)的环境风险更高,因为攻击者更容易创建恶意事件类型。

风险分析

  • 攻击向量:攻击者通过网络远程发起攻击,攻击复杂度低(CVSS:4.0/AV:N/AC:L),无需特殊权限(PR:L),但需要用户交互(UI:P),即受害者需要访问被攻击者构造的预约视图 URL。
  • 潜在后果
    • 机密性影响:攻击者可以窃取受害者的会话令牌、敏感数据或页面内容(VC:H)。
    • 完整性影响:攻击者可以修改页面内容或执行恶意操作(VI:H)。
    • 可用性影响:攻击者可能干扰页面正常功能(VA:L)。
    • 社会工程风险:攻击者可以伪造登录表单或钓鱼页面,诱导用户输入凭据。
  • CVSS 评分:根据 CVSS:4.0 向量,该漏洞的综合基础评分较高,主要因为对机密性和完整性的影响严重,且攻击面广(网络可达)。

🔍 技术细节

字段
CVE ID CVE-2024-58353
CVSS 评分 9.3 🔴
严重程度 严重
CVSS 向量 CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:L/SC:H/SI:H/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
CWE 分类 CWE-80
发布时间 2026-07-23
最后更新 2026-07-23
状态 Received
数据来源 disclosure@vulncheck.com

🔗 参考链接