🔴 严重 | CVE-2024-58355 — Cal.com (calcom/cal.diy) versions through 4.7.15 c...
🔴 《严重安全漏洞:CVE-2024-58355》
CVSS 评分: 严重(9.3) 状态: Received 发布时间: 2026-07-23
漏洞简介
CVE-2024-58355 是一个存在于 Cal.com(calcom/cal.diy)中的存储型跨站脚本(Stored Cross-Site Scripting,XSS)漏洞,对应 CWE-80(基于 HTML 标签的跨站脚本攻击)。该漏洞源于在单个预订视图(例如 https://app.cal.com/booking/<id>)中,程序使用 React 的 dangerouslySetInnerHTML 方法渲染预订问题(booking-question)字段的标签,但未对用户输入进行适当的清理(sanitization)或转义(escaping)。
攻击者如果能够创建一个包含恶意预订问题标签的事件类型(event type),则可以在标签中注入任意 HTML 或 JavaScript 代码。当受害者打开被精心构造的预订 URL 时,恶意代码将在受害者的浏览器中执行。
该漏洞影响 Cal.com 4.7.15 及之前的所有版本,已在 4.7.16 版本中修复。
影响范围
- 受影响软件:Cal.com(calcom/cal.diy)
- 受影响版本:4.7.15 及之前的所有版本
- 修复版本:4.7.16
风险分析
根据 CVSS 4.0 评分向量(CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:L/SC:H/SI:H/SA:L),该漏洞具有以下风险特征:
- 攻击向量(AV:N):攻击者可通过网络远程发起攻击,无需物理接触目标系统。
- 攻击复杂度(AC:L):攻击复杂度低,攻击者只需具备创建事件类型的能力(需要低权限,PR:L),即可构造恶意标签。
- 用户交互(UI:P):需要受害者主动打开被构造的预订 URL 才能触发攻击。
- 机密性影响(VC:H):攻击者可能窃取受害者的敏感信息,如会话令牌(session token)、个人数据等。
- 完整性影响(VI:H):攻击者可以修改页面内容或执行恶意操作,如伪造表单提交、篡改数据。
- 可用性影响(VA:L):对系统可用性影响较低,但可能通过恶意脚本干扰正常功能。
- 后续影响:由于漏洞是存储型(stored XSS),恶意代码会持久化存储在服务器中,每次访问受影响的预订页面都会触发,影响范围可能扩大至所有访问该页面的用户。
可能的攻击后果:
- 会话劫持:攻击者可通过窃取受害者的 Cookie 或会话令牌,冒充受害者身份执行操作。
- 钓鱼攻击:在页面中注入伪造的登录表单或提示信息,诱导受害者输入敏感信息。
- 数据泄露:通过 JavaScript 读取页面中的敏感数据(如预订详情、用户信息)并发送至攻击者控制的服务器。
- 权限提升:如果受害者具有更高权限(如管理员),攻击者可能利用其会话执行未授权操作。
总结:该漏洞属于中高风险,攻击者利用低权限即可触发,且无需特殊网络条件。建议所有使用受影响版本的用户立即升级至 v4.7.16 或更高版本,并审查现有事件类型中的预订问题标签,确保无恶意内容残留。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2024-58355 |
| CVSS 评分 | 9.3 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:L/SC:H/SI:H/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| CWE 分类 | CWE-80 |
| 发布时间 | 2026-07-23 |
| 最后更新 | 2026-07-23 |
| 状态 | Received |
| 数据来源 | disclosure@vulncheck.com |
🔗 参考链接
💬 评论