🔴 严重 | CVE-2024-58353 — Cal.com (repository calcom/cal.diy) in versions <=...
🔴 《严重安全漏洞:CVE-2024-58353》
CVSS 评分: 严重(9.3) 状态: Received 发布时间: 2026-07-23
漏洞简介
CVE-2024-58353 是一个存在于 Cal.com(仓库名:calcom/cal.diy)中的跨站脚本(cross-site scripting, XSS)漏洞。该漏洞影响版本 <= 4.7.15。漏洞位于公开可访问的单个预约视图页面(例如 /booking/<id>)。具体来说,预约问题(booking question)表单字段的标签(label)通过 React 的 dangerouslySetInnerHTML 方法进行渲染,但未经过适当的输入清理(input sanitization)或内容安全策略(CSP)保护。因此,能够创建带有恶意预约问题标签的事件类型(event type)的攻击者,可以在该标签中注入任意的 HTML/JavaScript 代码。当受害者访问该预约视图 URL 时,注入的代码会在其浏览器中执行。
该漏洞对应的 CWE 分类为 CWE-80(基于内容过滤的跨站脚本攻击,Improper Neutralization of Script-Related HTML Tags in a Web Page)。
影响范围
- 受影响版本:Cal.com(calcom/cal.diy)版本 <= 4.7.15
- 修复版本:版本 4.7.16 已修复此问题
- 特别风险场景:自托管(self-hosted)实例且开放注册(open registration)的环境风险更高,因为攻击者更容易创建恶意事件类型。
风险分析
- 攻击向量:攻击者通过网络远程发起攻击,攻击复杂度低(CVSS:4.0/AV:N/AC:L),无需特殊权限(PR:L),但需要用户交互(UI:P),即受害者需要访问被攻击者构造的预约视图 URL。
- 潜在后果:
- 机密性影响:攻击者可以窃取受害者的会话令牌、敏感数据或页面内容(VC:H)。
- 完整性影响:攻击者可以修改页面内容或执行恶意操作(VI:H)。
- 可用性影响:攻击者可能干扰页面正常功能(VA:L)。
- 社会工程风险:攻击者可以伪造登录表单或钓鱼页面,诱导用户输入凭据。
- CVSS 评分:根据 CVSS:4.0 向量,该漏洞的综合基础评分较高,主要因为对机密性和完整性的影响严重,且攻击面广(网络可达)。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2024-58353 |
| CVSS 评分 | 9.3 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:L/SC:H/SI:H/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| CWE 分类 | CWE-80 |
| 发布时间 | 2026-07-23 |
| 最后更新 | 2026-07-23 |
| 状态 | Received |
| 数据来源 | disclosure@vulncheck.com |
🔗 参考链接
💬 评论