Lỗ hổng Stored XSS mức độ Mức độ Cao (CVE-2024-58355) trên Cal.com ảnh hưởng tới các phiên bản từ 4.7.15 trở xuống. Người dùng được khuyến nghị cập nhật ngay lên phiên bản 4.7.16.
Bitech vừa ghi nhận thông tin về một lỗ hổng bảo mật nguy hiểm ảnh hưởng đến nền tảng đặt lịch mã nguồn mở Cal.com (calcom/cal.diy). Lỗ hổng này có thể cho phép kẻ tấn công thực thi mã JavaScript tùy ý trên trình duyệt của người dùng thông qua các nhãn câu hỏi đặt lịch được chế tạo đặc biệt.
Thông tin tổng quan về lỗ hổng
- Mã lỗ hổng: CVE-2024-58355
- Mức độ nghiêm trọng: HIGH (Cao)
- Ngày phát hành: 23/07/2026
- Loại lỗ hổng: Stored Cross-Site Scripting (Stored XSS)
- Sản phẩm bị ảnh hưởng: Cal.com (
calcom/cal.diy) từ phiên bản 4.7.15 trở xuống.
Chi tiết kỹ thuật và cơ chế tấn công
Lỗ hổng CVE-2024-58355 xuất phát từ việc xử lý dữ liệu đầu vào không an toàn trên trang hiển thị đơn đặt lịch cá nhân (ví dụ: https://app.cal.com/booking/<id>).
Cụ thể, ứng dụng sử dụng thuộc tính dangerouslySetInnerHTML trong thư viện React để hiển thị nhãn của các câu hỏi đặt lịch (booking-question field labels) nhưng không tiến hành mã hóa (escaping) hoặc làm sạch (sanitizing) dữ liệu do người dùng nhập vào.
Kịch bản tấn công diễn ra như sau:
- Kẻ tấn công tạo một loại sự kiện (event type) mới và chèn các đoạn mã HTML hoặc JavaScript độc hại vào phần nhãn của câu hỏi đặt lịch.
- Kẻ tấn công gửi liên kết đặt lịch đã chế tạo cho nạn nhân hoặc công khai liên kết này.
- Khi nạn nhân hoặc quản trị viên mở trang xem chi tiết lịch đặt tương ứng, đoạn mã độc sẽ tự động kích hoạt và thực thi ngay trên trình duyệt của họ.
Tác động bảo mật
Do đây là lỗ hổng Stored XSS (XSS lưu trữ), mã độc được lưu trực tiếp trên cơ sở dữ liệu của hệ thống. Khi bị khai thác thành công, kẻ tấn công có thể:
- Đánh cắp phiên làm việc (session cookies) hoặc token xác thực của người dùng/quản trị viên.
- Mạo danh người dùng để thực hiện các thao tác trái phép trên hệ thống.
- Điều hướng người dùng đến các trang web độc hại hoặc hiển thị giao diện giả mạo để lừa đảo thông tin (Phishing).
Đối tượng bị ảnh hưởng
Tất cả các tổ chức, cá nhân đang triển khai hoặc sử dụng nền tảng Cal.com (đặc biệt là các bản self-hosted calcom/cal.diy) ở các phiên bản từ 4.7.15 trở xuống đều nằm trong phạm vi ảnh hưởng.
Khuyến nghị khắc phục
Để đảm bảo an toàn cho hệ thống và dữ liệu người dùng, Bitech khuyến nghị các nhà quản trị thực hiện ngay các bước sau:
- Cập nhật phần mềm: Nâng cấp ứng dụng Cal.com lên phiên bản 4.7.16 hoặc phiên bản mới hơn càng sớm càng tốt. Nhà phát triển đã phát hành bản vá loại bỏ việc sử dụng không an toàn
dangerouslySetInnerHTMLđối với các nhãn câu hỏi. - Rà soát dữ liệu: Kiểm tra lại danh sách các
event typesvà các câu hỏi đặt lịch hiện có trên hệ thống để phát hiện và loại bỏ các chuỗi ký tự lạ hoặc mã HTML/JS nghi vấn. - Giám sát truy cập: Theo dõi nhật ký hệ thống để phát hiện các truy cập bất thường liên quan đến các trang booking.
Nguồn tham khảo
- NVD - CVE-2024-58355
- GitHub Security Advisory (GHSA-vgj7-76cw-h6f8)
- GitHub Commit Patch
- VulnCheck Advisory
Ngày phát hành: 23/07/2026
Nguồn: NVD — CVE-2024-58355
Tham khảo: https://github.com/calcom/cal.diy/commit/00689fda0a30b8f933c096f02c1fe092a4206def
Tham khảo: https://github.com/calcom/cal.diy/security/advisories/GHSA-vgj7-76cw-h6f8
Tham khảo: https://www.vulncheck.com/advisories/cal-com-through-cross-site-scripting-via-booking-questions-2