{"id":"CVE-2022-24870","summary":"Stored Cross-site Scripting in Combodo iTop","details":"Combodo iTop is a web based IT Service Management tool. In 3.0.0 beta releases prior to 3.0.0 beta3 a malicious script can be injected in tooltips using iTop customization mechanism. This provides a stored cross site scripting attack vector to authorized users of the system. Users are advised to upgrade. There are no known workarounds for this issue.","aliases":["GHSA-29h7-jw2p-pcw3"],"modified":"2026-08-12T03:51:37.054351750Z","published":"2022-04-21T16:40:12Z","database_specific":{"osv_generated_from":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2022/24xxx/CVE-2022-24870.json","cna_assigner":"GitHub_M","cwe_ids":["CWE-79"]},"references":[{"type":"WEB","url":"https://huntr.dev/bounties/1625056040123-Combodo/iTop/?token=4d1195d5a50a9f0f7ae9fc24a2b0a3bd907427edaf7ee6ac1f8f31c11d8b7a5d2c204957125e63fd7cf3a87df6d5d12a35f9c7107ba5f33b5f668fa199a36932448b9bf186daa62cb32b5635770730eb68eeeba079b8864ab00358fd0dc65fa406d986525814a14951db2025e117f0098a1f270f5a5b2c935a65b00b5106e5511b61d501c4357654cb8ea76b"},{"type":"WEB","url":"https://www.github.com/combodo/itop/commit/ebbf6e56befda2070b00d68c7c3e531a6ce6b59e"},{"type":"ADVISORY","url":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2022/24xxx/CVE-2022-24870.json"},{"type":"ADVISORY","url":"https://github.com/Combodo/iTop/security/advisories/GHSA-29h7-jw2p-pcw3"},{"type":"ADVISORY","url":"https://nvd.nist.gov/vuln/detail/CVE-2022-24870"}],"affected":[{"ranges":[{"type":"GIT","repo":"https://github.com/combodo/itop","events":[{"introduced":"94fdc79be58b298ff5d1215c3b6103c0b1f19fed"},{"fixed":"007e1ded0db683e3459d70eb7665e166676a95f6"}],"database_specific":{"cpe":["cpe:2.3:a:combodo:itop:3.0.0:beta:*:*:*:*:*:*","cpe:2.3:a:combodo:itop:3.0.0:beta2:*:*:*:*:*:*"],"extracted_events":[{"introduced":"3.0.0-beta"},{"fixed":"3.0.0-beta3"},{"last_affected":"3.0.0-beta"},{"introduced":"3.0.0-beta2"},{"last_affected":"3.0.0-beta2"}],"source":["AFFECTED_FIELD","CPE_STRING"]}}],"versions":["3.0.0-beta","3.0.0-beta2","3"],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2022-24870.json"}}],"schema_version":"1.9.0","severity":[{"type":"CVSS_V3","score":"CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N"}]}