| Title | University at BuffaloのOpen XDMoDにおけるクロスサイトスクリプティングの脆弱性 |
|---|---|
| Summary | OpenXDMoDはHPCメトリクスの収集および分析のためのオープンフレームワークです。バージョン11.0.3より前のバージョンでは、認証された攻撃者がOpenXDMoDユーザープロファイルに悪意のあるJavaScriptを注入し、パスワードリセット機能を悪用してHTMLページへのリンクをメールで送信できます。このリンクを被害者が訪問すると、被害者のブラウザでサニタイズされていないペイロードが反映・実行されるため、資格情報を窃取したりOpenXDMoDアカウントを乗っ取られたりする可能性があります。バージョン11.0.3より前のすべてのOpenXDMoDの展開に影響があります。この問題は2026年4月6日に非公開で報告されており、現時点では野外での悪用の証拠はありません。脆弱性は2026年5月12日にOpenXDMoD 11.0.3で修正されました。回避策としてはパッチを手動で適用してください。 |
| Possible impacts | ・当該ソフトウェアが扱う情報の一部が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う情報の一部が書き換えられる可能性があります。 ・当該ソフトウェアは停止しません。 |
| Solution | ベンダ情報を参照して適切な対策を実施してください。 |
| Publication Date | June 5, 2026, midnight |
| Registration Date | June 11, 2026, 4:23 p.m. |
| Last Update | June 11, 2026, 4:23 p.m. |
| CVSS3.0 : 警告 | |
| Score | 5.4 |
|---|---|
| Vector | CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N |
| University at Buffalo |
| Open XDMoD 11.0.3 未満 |
| No | Changed Details | Date of change |
|---|---|---|
| 1 | [2026年06月11日] 掲載 |
June 11, 2026, 4:23 p.m. |
| Summary | OpenXDMoD is an open framework for collecting and analyzing HPC metrics. Prior to version 11.0.3, an authenticated attacker can inject malicious JavaScript into their Open XDMoD user profile and abuse the password reset functionality to email a link to an HTML page, which when visited by the victim, reflects and executes the unsanitized payload in the victim's browser, potentially leading to credential capture and Open XDMoD account takeover. All deployments of Open XDMoD prior to 11.0.3 are impacted. This issue was reported privately on 2026-04-06, and at this time there is no evidence that this vulnerability has been exploited in the wild. The vulnerability was patched in Open XDMoD 11.0.3 on 2026-05-12. As a workaround, apply the patch manually. |
|---|---|
| Publication Date | June 6, 2026, 5:17 a.m. |
| Registration Date | June 7, 2026, 4:12 a.m. |
| Last Update | June 6, 2026, 5:48 a.m. |