HCL Notes 11.0 - 11.0.1 FP4 Sametime Embedded chat clients are vulnerable to group chats loading script on restart
13Vexday Risk Score
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
ssvc Trackcvss 4.6epss 0.7%
probabilidad de explotación
0.7%top 49% de las CVE
explotación observada
noninguna fuente lo reporta
En resumen
HCL Notes Sametime permite que un usuario autenticado ejecute código malicioso en otros clientes de chat enviando mensajes especialmente formateados que contienen JavaScript. Esto podría permitir que atacantes tomen control del cliente de chat de una víctima.
Detalle técnico
Un atacante autenticado puede lograr Ejecución Remota de Código (RCE) en clientes Sametime de HCL Notes 11.0–11.0.1 FP4 enviando un mensaje manipulado con JavaScript incrustado a través del chat; el script se ejecuta cuando el cliente objetivo carga o reinicia el chat grupal, eludiendo validación de entrada (CWE-20).
Resumen generado y traducido por IA a partir de la descripción oficial.
An issue was discovered in the Sametime chat feature in the Notes 11.0 - 11.0.1 FP4 clients. An authenticated Sametime chat user could cause Remote Code Execution on another chat client by sending a specially formatted message through chat containing Javascript code.
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:L/I:N/A:L
Productos afectados
HCL Software · HCL Notes