CVE-2023-5556
Cross-site Scripting (XSS) - Reflected in structurizr/onpremises
Record summary
CVE-2023-5556 has a selected CVSS score of 6.1 (medium); EIP currently links 1 Nuclei template.
Description
Cross-site Scripting (XSS) - Reflected in GitHub repository structurizr/onpremises prior to 3194.
Exploitation context
Available material
- Nuclei templates
- 1
CISA SSVC decision
CISA Coordinator · SSVC 2.0.3 · Evaluated Sep 18, 2024 · Source: CVE List
Affected products and versions
2| Product | Source | Version range | Status |
|---|---|---|---|
on-premises_installationBrowse structurizr / on-premises_installationDefault status: unknown | CVE List | Before 3194 | affected |
structurizr/onpremisesBrowse structurizr / structurizr/onpremises | CVE List | Before 3194 | affected |
Nuclei templates
1ProjectDiscoveryMEDIUMStructurizr on-premises - Cross Site ScriptingCVSS 6.1
Cross-site Scripting (XSS) - Reflected in GitHub repository structurizr/onpremises prior to 3194.
Impact
Authenticated attackers can inject malicious JavaScript through the version parameter in workspace URLs to steal user session tokens and execute attacks against Structurizr users.
Remediation
Apply the latest security patches or updates provided by Structurizr to fix the XSS vulnerability.
Source: ProjectDiscovery