CVE-2023-30856: fallo de gravedad alta en GitSquared edex-ui
eDEX-UI cross-site websocket hijacking vulnerability enables remote command execution
Publicada el · Actualizada el
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
eDEX-UI, un emulador de terminal, tiene una falla que permite que sitios web maliciosos se conecten a su sistema de control interno y ejecuten comandos dañinos en su computadora mientras navega por la web. Esto es grave porque puede dar a los atacantes acceso directo a su sistema.
Vulnerabilidad de cross-site WebSocket hijacking en eDEX-UI versiones ≤2.2.8 permite ejecución remota de comandos sin autenticación a través de un sitio web malicioso que establece conexión con el endpoint WebSocket interno desprotegido. La vulnerabilidad requiere que la víctima visite el sitio del atacante mientras eDEX-UI está en ejecución, explotando validación insuficiente de CORS/origen en el manejador WebSocket.