CVE-2022-24811
Dashboard / Vulnerabilities / CVE-2022-24811
Summary: Cross-site Scripting in Combodo iTop
Details: Combodi iTop is a web based IT Service Management tool. Prior to versions 2.7.6 and 3.0.0, cross-site scripting is possible for scripts outside of script tags when displaying HTML attachments. This issue is fixed in versions 2.7.6 and 3.0.0. There are currently no known workarounds.
References: https://huntr.dev/bounties/1625056478879-Combodo/iTop/, https://github.com/CVEProject/cvelistV5/tree/main/cves/2022/24xxx/CVE-2022-24811.json, https://github.com/Combodo/iTop/security/advisories/GHSA-67x5-mqg4-rvgc, https://nvd.nist.gov/vuln/detail/CVE-2022-24811, https://github.com/Combodo/iTop/commit/92a9a8c65f3cbb2cd4414ca3a3b45a5754ba57b4
Affected packages
Package
Name:
Purl:
Affected ranges
Affected versions
2.7.5
2.7.4
2.7.3
2.7.2
2.7.1
Common Vulnerability Scoring System
Attack Vector
Network
Adjacent
Local
Physical
Privileges Required
None
Low
High
User Interaction
None
Required
Scope
Unchanged
Changed
Confidentiality
None
Low
High
Integrity
None
Low
High
Availability
None
Low
High
