Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng XSS nghiêm trọng CVE-2024-58353 ảnh hưởng đến Cal.com

Phát hiện lỗ hổng XSS mức độ HIGH (CVE-2024-58353) trên nền tảng Cal.com <= 4.7.15 cho phép chèn mã JavaScript độc hại. Người dùng cần cập nhật gấp lên 4.7.16.

Tổng quan về lỗ hổng

Vừa qua, thông tin về lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2024-58353 đã được công bố chính thức vào ngày 23/07/2026. Lỗ hổng này được xếp hạng ở mức độ Mức độ nghiêm trọng: HIGH, đe dọa trực tiếp đến tính an toàn của nền tảng đặt lịch hẹn mã nguồn mở Cal.com (kho lưu trữ calcom/cal.diy).

Chi tiết kỹ thuật và cơ chế tấn công

Lỗ hổng CVE-2024-58353 thuộc dạng Cross-Site Scripting (XSS), xuất hiện tại giao diện xem lịch hẹn công khai (URL dạng /booking/<id>).

Nguyên nhân kỹ thuật xuất phát từ việc nhãn của các câu hỏi đặt lịch (booking question labels) được xử lý và hiển thị trực tiếp thông qua thuộc tính dangerouslySetInnerHTML của React mà không trải qua quá trình làm sạch dữ liệu đầu vào (input sanitization) hoặc thiếu chính sách an toàn nội dung (CSP) phù hợp.

Kẻ tấn công có thể lợi dụng sơ hở này bằng cách:

  1. Tạo một loại sự kiện (event type) mới trên hệ thống.
  2. Thiết lập câu hỏi đặt lịch có nhãn chứa các đoạn mã HTML hoặc JavaScript độc hại.
  3. Khi người dùng hoặc khách hàng truy cập vào đường dẫn xem lịch hẹn /booking/<id>, đoạn mã độc hại sẽ tự động kích hoạt và thực thi ngay trên trình duyệt của nạn nhân.

Đối tượng chịu ảnh hưởng

  • Phiên bản bị ảnh hưởng: Tất cả các phiên bản Cal.com từ 4.7.15 trở xuống.
  • Đối tượng nguy cơ cao: Các máy chủ tự vận hành (self-hosted instances) bật tính năng cho phép đăng ký tài khoản công khai. Kẻ tấn công có thể dễ dàng đăng ký tài khoản và tạo các sự kiện chứa câu hỏi mang mã độc.

Tác động bảo mật

Việc thực thi mã JavaScript trái phép trên trình duyệt nạn nhân có thể dẫn đến nhiều hậu quả nghiêm trọng:

  • Đánh cắp phiên làm việc (session cookies), token xác thực của người dùng hoặc quản trị viên.
  • Tự động thực hiện các hành động giả mạo dưới danh nghĩa người dùng đang đăng nhập.
  • Điều hướng người dùng đến các trang web lừa đảo hoặc độc hại khác.

Khuyến nghị khắc phục

Đội ngũ phát triển Cal.com đã chính thức khắc phục vấn đề này. Bitech khuyến nghị các quản trị viên và tổ chức đang sử dụng Cal.com thực hiện ngay các biện pháp xử lý sau:

  1. Cập nhật phần mềm: Nâng cấp ngay hệ thống Cal.com lên phiên bản 4.7.16 hoặc cao hơn để loại bỏ lỗ hổng.
  2. Kiểm soát đăng ký: Nếu chưa thể cập nhật ngay, các bản self-hosted nên tạm thời tắt tính năng đăng ký tài khoản tự do.
  3. Rà soát dữ liệu: Kiểm tra các sự kiện và danh sách câu hỏi đặt lịch hiện có trên hệ thống để phát hiện các chuỗi ký tự bất thường.

Nguồn tham khảo


Ngày phát hành: 23/07/2026
Nguồn: NVD — CVE-2024-58353
Tham khảo: https://github.com/calcom/cal.diy/commit/00689fda0a30b8f933c096f02c1fe092a4206def
Tham khảo: https://github.com/calcom/cal.diy/security/advisories/GHSA-vgj7-76cw-h6f8
Tham khảo: https://www.vulncheck.com/advisories/cal-com-through-cross-site-scripting-via-booking-questions