🔴 《严重安全漏洞:CVE-2024-58355》

CVSS 评分: 严重(9.3)  状态: Received  发布时间: 2026-07-23


漏洞简介

CVE-2024-58355 是一个存在于 Cal.com(calcom/cal.diy)中的存储型跨站脚本(Stored Cross-Site Scripting,XSS)漏洞,对应 CWE-80(基于 HTML 标签的跨站脚本攻击)。该漏洞源于在单个预订视图(例如 https://app.cal.com/booking/<id>)中,程序使用 React 的 dangerouslySetInnerHTML 方法渲染预订问题(booking-question)字段的标签,但未对用户输入进行适当的清理(sanitization)或转义(escaping)。

攻击者如果能够创建一个包含恶意预订问题标签的事件类型(event type),则可以在标签中注入任意 HTML 或 JavaScript 代码。当受害者打开被精心构造的预订 URL 时,恶意代码将在受害者的浏览器中执行。

该漏洞影响 Cal.com 4.7.15 及之前的所有版本,已在 4.7.16 版本中修复。

影响范围

  • 受影响软件:Cal.com(calcom/cal.diy)
  • 受影响版本:4.7.15 及之前的所有版本
  • 修复版本:4.7.16

风险分析

根据 CVSS 4.0 评分向量(CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:L/SC:H/SI:H/SA:L),该漏洞具有以下风险特征:

  • 攻击向量(AV:N):攻击者可通过网络远程发起攻击,无需物理接触目标系统。
  • 攻击复杂度(AC:L):攻击复杂度低,攻击者只需具备创建事件类型的能力(需要低权限,PR:L),即可构造恶意标签。
  • 用户交互(UI:P):需要受害者主动打开被构造的预订 URL 才能触发攻击。
  • 机密性影响(VC:H):攻击者可能窃取受害者的敏感信息,如会话令牌(session token)、个人数据等。
  • 完整性影响(VI:H):攻击者可以修改页面内容或执行恶意操作,如伪造表单提交、篡改数据。
  • 可用性影响(VA:L):对系统可用性影响较低,但可能通过恶意脚本干扰正常功能。
  • 后续影响:由于漏洞是存储型(stored XSS),恶意代码会持久化存储在服务器中,每次访问受影响的预订页面都会触发,影响范围可能扩大至所有访问该页面的用户。

可能的攻击后果

  1. 会话劫持:攻击者可通过窃取受害者的 Cookie 或会话令牌,冒充受害者身份执行操作。
  2. 钓鱼攻击:在页面中注入伪造的登录表单或提示信息,诱导受害者输入敏感信息。
  3. 数据泄露:通过 JavaScript 读取页面中的敏感数据(如预订详情、用户信息)并发送至攻击者控制的服务器。
  4. 权限提升:如果受害者具有更高权限(如管理员),攻击者可能利用其会话执行未授权操作。

总结:该漏洞属于中高风险,攻击者利用低权限即可触发,且无需特殊网络条件。建议所有使用受影响版本的用户立即升级至 v4.7.16 或更高版本,并审查现有事件类型中的预订问题标签,确保无恶意内容残留。


🔍 技术细节

字段
CVE ID CVE-2024-58355
CVSS 评分 9.3 🔴
严重程度 严重
CVSS 向量 CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:L/SC:H/SI:H/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
CWE 分类 CWE-80
发布时间 2026-07-23
最后更新 2026-07-23
状态 Received
数据来源 disclosure@vulncheck.com

🔗 参考链接