6.1
CVE-2020-7355
- EPSS 0.88%
- Veröffentlicht 25.06.2020 18:15:12
- Zuletzt bearbeitet 21.11.2024 05:37:06
- Erkennungen
Rapid7 Metasploit Pro Stored XSS in 'notes' field
Cross-site Scripting (XSS) vulnerability in the 'notes' field of a discovered scan asset in Rapid7 Metasploit Pro allows an attacker with a specially-crafted network service of a scan target store an XSS sequence in the Metasploit Pro console, which will trigger when the operator views the record of that scanned host in the Metasploit Pro interface. This issue affects Rapid7 Metasploit Pro version 4.17.1-20200427 and prior versions, and is fixed in Metasploit Pro version 4.17.1-20200514. See also CVE-2020-7354, which describes a similar issue, but involving the generated 'host' field of a discovered scan asset.
Daten sind bereitgestellt durch National Vulnerability Database (NVD)
Rapid7 ≫ Metasploit SwEdition pro Version < 4.17.1
Rapid7 ≫ Metasploit Version 4.17.1 Update - SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20170221 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20170323 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20170405 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20170419 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20170510 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20170518 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20170530 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20170613 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20170627 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20170718 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20170731 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20170816 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20170828 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20170914 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20170926 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20171009 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20171030 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20171115 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20171129 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20171206 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20171220 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20180108 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20180124 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20180206 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20180301 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20180312 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20180327 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20180410 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20180501 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20180511 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20180526 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20180618 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20180704 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20180716 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20180727 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20180813 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20180827 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20180907 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20180924 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20181009 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20181022 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20181105 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20181130 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20181215 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20190108 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20190118 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20190201 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20190219 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20190303 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20190319 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20190331 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20190416 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20190426 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20190513 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20190603 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20190607 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20190626 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20190722 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20190805 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20190819 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20190910 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20190930 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20191014 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20191030 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20191108 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20191209 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20200113 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20200122 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20200131 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20200218 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20200302 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20200318 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20200330 SwEdition pro
Rapid7 ≫ Metasploit Version 4.17.1 Update 20200413 SwEdition pro
| Typ | Quelle | Score | Percentile |
|---|---|---|---|
| EPSS | FIRST.org | 0.88% | 0.544 |
| Quelle | Base Score | Exploit Score | Impact Score | Vector String |
|---|---|---|---|---|
| NIST | 6.1 | 2.8 | 2.7 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
|
| NIST | 4.3 | 8.6 | 2.9 |
AV:N/AC:M/Au:N/C:N/I:P/A:N
|
| Rapid7 | 6.1 | 0.9 | 5.2 |
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:U/C:H/I:H/A:N
|
CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
The product does not neutralize or incorrectly neutralizes user-controllable input before it is placed in output that is used as a web page that is served to other users.
https://avalz.it/research/metasploit-pro-xss-to-rce/
https://help.rapid7.com/metasploit/release-notes/archive/2020/05/#20200514