脆弱性情報(JVN)
脆弱性情報(JVN)検索・一覧
JVN(IPA/JPCERT/CC 提供)の脆弱性情報 289,735 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。
種別 クロスサイトスクリプティング 直近3年 の検索結果:561–600 件目を表示(ページ 15)
深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。
Endian Firewall バージョン 3.3.25 以前では、/cgi-bin/snat.cgi の remark パラメータを介した保存型クロスサイトスクリプティング(XSS)が発生します。認証された攻撃者は任意の JavaScript を注入でき、そのスクリプトは保存され、他のユーザーが影響を受けるページを表示したときに実行されます。
Endian Firewall バージョン 3.3.25 以下には、/cgi-bin/incoming.cgi の remark パラメータを介した格納型クロスサイトスクリプティング(XSS)の脆弱性があります。認証された攻撃者は任意の JavaScript を注入でき、そのスクリプトは保存され、他のユーザーが影響を受けるページを閲覧した際に実行されます。
Endian Firewall バージョン 3.3.25 およびそれ以前のバージョンには、/cgi-bin/outgoingfw.cgi の remark パラメータを介した保存型クロスサイトスクリプティング(XSS)の脆弱性があります。認証された攻撃者は任意の JavaScript を注入でき、そのスクリプトは保存され、他のユーザーが影響を受けるページを閲覧した際に実行されます。
Endian Firewall バージョン 3.3.25 以前には、/cgi-bin/zonefw.cgi の remark パラメータを介した格納型クロスサイトスクリプティング (XSS) の脆弱性があります。認証された攻撃者は任意の JavaScript を注入でき、その JavaScript は格納され、他のユーザーが影響を受けるページを閲覧した際に実行されます。
Endian Firewall バージョン 3.3.25 以前では、/cgi-bin/vpnfw.cgi の remark パラメータを介して保存型クロスサイトスクリプティング (XSS) が可能です。認証済みの攻撃者は任意のJavaScriptを注入でき、注入されたスクリプトは保存され、他のユーザーが影響を受けるページを表示すると実行されます。
Endian Firewall バージョン 3.3.25 およびそれ以前のバージョンでは、/cgi-bin/xtaccess.cgi の remark パラメータを通じてストアドクロスサイトスクリプティング(XSS)が可能です。認証された攻撃者は任意の JavaScript を注入でき、そのスクリプトは保存され、他のユーザーが影響を受けるページを閲覧したときに実行されます。
Endian Firewall バージョン 3.3.25 およびそれ以前のバージョンには、/manage/dnsmasq/localdomains/ の remark パラメータを介した保存型クロスサイトスクリプティング (XSS) の脆弱性があります。認証された攻撃者は任意の JavaScript を注入でき、そのスクリプトは保存されて、他のユーザーが影響を受けるページを閲覧した際に実行されます。
Endian Firewall バージョン 3.3.25 以前には、/cgi-bin/openvpnclient.cgi の REMARK パラメータを介した保存型クロスサイトスクリプティング(XSS)の脆弱性が存在します。認証された攻撃者は任意の JavaScript を注入でき、それが保存され、他のユーザーが影響を受けるページを閲覧した際に実行されます。
Endian Firewall バージョン 3.3.25 以前には、/manage/ipsec/ の remark パラメータを介した保存型クロスサイトスクリプティング(XSS)の脆弱性が存在します。認証された攻撃者は任意の JavaScript を注入でき、そのスクリプトは保存され、他のユーザーが影響を受けたページを閲覧した際に実行されます。
Endian Firewall バージョン 3.3.25 以前には、/manage/vpnauthentication/user/ の remark パラメータを介した保存型クロスサイトスクリプティング(XSS)の脆弱性が存在します。認証された攻撃者は任意のJavaScriptを注入でき、それが保存されるため、他のユーザーが影響を受けたページを閲覧した際にスクリプトが実行されます。
Endian Firewall バージョン 3.3.25 以前では、/manage/ca/certificate/ の new_cert_name パラメータを介して格納型クロスサイトスクリプティング(XSS)が可能です。認証された攻撃者は任意のJavaScriptを注入でき、このJavaScriptは格納されて他のユーザーが影響を受けるページを閲覧した際に実行されます。
Endian Firewall バージョン 3.3.25 およびそれ以前のバージョンでは、/manage/password/web/ の remark パラメータを介した保存型クロスサイトスクリプティング(XSS)が可能です。認証された攻撃者は任意の JavaScript を注入でき、そのスクリプトは保存され、他のユーザーが影響を受けたページを閲覧した際に実行されます。
Roundcube Webmailのバージョン1.5.14および1.6.14以前には問題が発見されました。プレビューモードでのHTML添付ファイルの不十分なサニタイズによりXSS脆弱性が存在します。被害者はtext/html形式の添付ファイルをプレビューする必要があります。
DELMIA Factory Resource ManagerのFactory Resource Managementには、格納型クロスサイトスクリプティング(XSS)脆弱性が存在します。この脆弱性は3DEXPERIENCE R2023xリリースから3DEXPERIENCE R2025xリリースまでのバージョンに影響を与え、攻撃者がユーザーのブラウザセッションで任意のスクリプトコードを実行できる可能性があります。
PluXmlバージョン5.8.22以前のPluXmlの記事コメント機能には、ストアド型クロスサイトスクリプティング(XSS)脆弱性が存在します。アプリケーションはコメントの「link」フィールドにユーザーが入力した内容を適切にサニタイズや検証していません。攻撃者はscript要素を使用して任意のJavaScriptコードを注入できます。注入されたペイロードはデータベースに保存され、管理者が投稿されたコメントを確認する際に管理パネルの「コメント」セクションに表示されます。悪意のあるスクリプトは一般公開されるコメント画面には反映されず、管理画面内でのみ表示されます。さらに、Administrator、Moderator、Managerの役割を持つユーザーは、既存のコメントに直接細工されたペイロードを入力することも可能です。これにより、この脆弱性は管理ユーザーを対象とした持続的なXSS問題となっています。この脆弱性はcore/admin/comments.phpに影響を及ぼします。
Adobe Experience Manager バージョン 6.5.23 以前には、保存型クロスサイトスクリプティング(XSS)の脆弱性が存在し、権限の低い攻撃者が脆弱なフォームフィールドに悪意のあるスクリプトを注入するために悪用する可能性があります。被害者が脆弱なフィールドを含むページを閲覧すると、悪意のあるJavaScriptが被害者のブラウザで実行される場合があります。
Adobe Experience Manager のバージョン 6.5.23 以前には、保存型クロスサイトスクリプティング(XSS)脆弱性が存在します。この脆弱性は権限の低い攻撃者によって悪用され、脆弱なフォームフィールドに悪意のあるスクリプトを注入できます。被害者が脆弱なフィールドを含むページを閲覧すると、そのブラウザ上で悪意のあるJavaScriptが実行される可能性があります。
Adobe Experience Managerのバージョン6.5.23およびそれ以前のバージョンには、格納型クロスサイトスクリプティング(XSS)の脆弱性が存在します。この脆弱性は権限の低い攻撃者によって悪用され、脆弱なフォームフィールドに悪意のあるスクリプトを注入できます。被害者が脆弱なフィールドを含むページを閲覧すると、悪意のあるJavaScriptが被害者のブラウザ上で実行される可能性があります。
Adobe Experience Manager バージョン6.5.23以前は、格納型クロスサイトスクリプティング(XSS)の脆弱性を含んでいます。この脆弱性は、権限の低い攻撃者が脆弱なフォームフィールドに悪意のあるスクリプトを注入するために悪用される可能性があります。被害者が脆弱なフィールドを含むページを閲覧すると、悪意のあるJavaScriptが被害者のブラウザ上で実行される恐れがあります。
Adobe Experience Managerのバージョン6.5.23およびそれ以前には、ストアドクロスサイトスクリプティング(XSS)の脆弱性があります。この脆弱性は権限の低い攻撃者によって悪用され、脆弱なフォームフィールドに悪意のあるスクリプトを注入できます。被害者が脆弱なフィールドを含むページを閲覧すると、悪意のあるJavaScriptがブラウザ上で実行される可能性があります。
Adobe Experience Manager バージョン6.5.23およびそれ以前のバージョンには、保存型クロスサイトスクリプティング(XSS)の脆弱性があります。この脆弱性は、権限の低い攻撃者が脆弱なフォームフィールドに悪意のあるスクリプトを注入するために悪用される可能性があります。被害者が脆弱なフィールドを含むページを閲覧すると、悪意のあるJavaScriptがブラウザで実行される恐れがあります。
Adobe Experience Managerのバージョン6.5.23およびそれ以前には、低権限の攻撃者が脆弱なフォームフィールドに悪意のあるスクリプトを注入するために悪用できる保存型クロスサイトスクリプティング(XSS)の脆弱性があります。被害者が脆弱なフィールドを含むページを閲覧すると、悪意のあるJavaScriptが被害者のブラウザで実行される可能性があります。
Adobe Experience Manager バージョン 6.5.23 以前には、低権限の攻撃者が悪意のあるスクリプトを脆弱なフォームフィールドに注入できる永続型クロスサイトスクリプティング(XSS)の脆弱性があります。被害者が脆弱なフィールドを含むページを閲覧すると、悪意のあるJavaScriptが被害者のブラウザで実行される可能性があります。
Adobe Experience Manager バージョン 6.5.23 以前には、格納型クロスサイトスクリプティング(XSS)脆弱性が存在します。この脆弱性は、権限の低い攻撃者が脆弱なフォームフィールドに悪意のあるスクリプトを注入するのに悪用される可能性があります。被害者が脆弱なフィールドを含むページを閲覧すると、悪意のある JavaScript が被害者のブラウザで実行されることがあります。
CI4MSは、CodeIgniter 4をベースとしたCMSスケルトンであり、RBAC認可とテーマサポートを備えた本番環境対応のモジュラーアーキテクチャを提供します。バージョン0.31.0.0より前のアプリケーションでは、システム設定のメール設定内でユーザー制御の入力を適切にサニタイズできていませんでした。メールサーバー、メールポート、メールアドレス、メールパスワード、メールプロトコル、およびTLS設定を含む複数の設定フィールドが攻撃者によって制御された入力を受け入れ、その入力はサーバー側に保存された後に適切な出力エンコーディングなしでレンダリングされてしまいます。この問題はバージョン0.31.0.0で修正されています。
File Browserは、指定されたディレクトリ内でファイルのアップロード、削除、プレビュー、名前変更、編集を行うためのファイル管理インターフェースです。バージョン2.62.2以前のFile BrowserのEPUBプレビュー機能には、保存型クロスサイトスクリプティング(XSS)の脆弱性が存在します。細工されたEPUBファイルに埋め込まれたJavaScriptは、被害者がファイルをプレビューするときにそのブラウザ上で実行されます。この問題はバージョン2.62.2で修正されています。
File Browserは、指定されたディレクトリ内でファイルのアップロード、削除、プレビュー、名前変更、および編集を行うためのファイル管理インターフェースです。バージョン2.62.2以前のFile BrowserのSPAインデックスページは、管理者が制御するブランディングフィールドを介して永続的なクロスサイトスクリプティング(Stored XSS)の脆弱性がありました。管理者がbranding.nameに悪意のあるペイロードを設定すると、認証されていないユーザーを含むすべての訪問者に対して永続的なJavaScriptが実行されます。この問題はバージョン2.62.2で修正されました。
CI4MSは、CodeIgniter 4をベースにしたCMSのスケルトンであり、生産環境対応のモジュラーアーキテクチャとRBAC認可、テーマサポートを提供します。バージョン0.31.0.0以前のアプリケーションでは、グループおよびロール管理機能内でユーザー制御入力を適切にサニタイズしていません。複数の入力フィールド(三つの異なるグループ関連フィールド)に悪意のあるJavaScriptペイロードを注入でき、これらはサーバー側に保存されます。保存されたペイロードは、その後、特権管理者のビュー内で適切な出力エンコードなしに安全でない方法でレンダリングされ、ロールと権限管理の文脈で保存型クロスサイトスクリプティング(XSS)を引き起こします。この問題はバージョン0.31.0.0で修正されました。
CI4MSは、CodeIgniter 4をベースにしたCMSスケルトンであり、RBAC認可およびテーマサポートを備えた本番環境対応のモジュラーアーキテクチャを提供します。バージョン0.31.0.0より前のバージョンでは、アプリケーションのメソッドやページを作成または管理する際のメソッド管理機能において、ユーザーが制御する入力を適切にサニタイズできていませんでした。複数の入力フィールドが攻撃者が制御するJavaScriptペイロードを受け入れ、これらはサニタイズや出力エンコードなしでサーバー側に保存されます。これらの保存された値は、その後、管理者インターフェースおよびグローバルナビゲーションコンポーネントに適切なエンコードなしで直接レンダリングされるため、Stored DOMベースのクロスサイトスクリプティング(XSS)が発生します。この問題はバージョン0.31.0.0で修正されました。
CI4MSは、RBAC認証とテーマサポートを備えた本番環境対応のモジュラーアーキテクチャを提供するCodeIgniter 4ベースのCMSスケルトンです。バージョン0.31.0.0以前では、メニューマネジメント機能を通じて投稿をナビゲーションメニューに追加する際に、ユーザー制御入力が適切にサニタイズされていませんでした。投稿セクションで選択された投稿関連データはサーバー側で保存され、適切な出力エンコードなしにレンダリングされます。これらの保存された値はその後、管理者ダッシュボードおよび公開ナビゲーションメニュー内で安全でない形でレンダリングされ、DOMベースの格納型クロスサイトスクリプティング(XSS)を引き起こします。この問題はバージョン0.31.0.0で修正されました。
CI4MSは、RBAC認可とテーマサポートを備えた、CodeIgniter 4ベースの本番環境対応モジュラーCMSスケルトンです。バージョン0.31.0.0以前では、ページ作成や編集時のページ管理機能内でユーザー制御の入力を適切にサニタイズできていませんでした。複数の入力フィールドが攻撃者制御のJavaScriptペイロードを受け入れ、これがサーバー側に保存されます。保存された値は管理ページリストや公開ページビューで適切な出力エンコードなしにレンダリングされるため、保存型DOMベースのクロスサイトスクリプティング(XSS)を引き起こします。この問題はバージョン0.31.0.0で修正されました。
CI4MSはCodeIgniter 4ベースのCMSスケルトンであり、RBAC認可およびテーマサポートを備えた本番環境対応のモジュラーアーキテクチャを提供します。バージョン0.31.0.0以前では、Categoriesセクション内でブログ投稿を作成または編集する際にユーザーが制御する入力を適切にサニタイズできていませんでした。攻撃者はCategoriesコンテンツに悪意のあるJavaScriptペイロードを注入でき、それはサーバー側に保存されます。この保存されたペイロードは、その後ブログ投稿を通じてCategoriesが表示される際に適切な出力エンコーディングなしで安全でない方法でレンダリングされ、永続的なクロスサイトスクリプティング(XSS)を引き起こします。この問題はバージョン0.31.0.0で修正されました。
CI4MSは、RBAC認可とテーマサポートを備えた本番環境対応のモジュラーアーキテクチャを提供するCodeIgniter 4ベースのCMSスケルトンです。バージョン0.31.0.0以前では、ブログ投稿の作成や編集時にユーザーからの制御入力を適切にサニタイズできていませんでした。攻撃者はブログ投稿の内容に悪意のあるJavaScriptペイロードを注入でき、そのペイロードはサーバー側に保存されます。そして、この保存されたペイロードは複数のアプリケーションビューで適切な出力エンコーディングなしに安全でない形でレンダリングされ、永続的なクロスサイトスクリプティング(XSS)攻撃を引き起こします。この問題はバージョン0.31.0.0で修正されました。
CI4MSは、CodeIgniter 4ベースのCMSスケルトンであり、RBAC認可とテーマサポートを備えた本番環境対応のモジュラーアーキテクチャを提供します。バージョン0.31.0.0以前では、ブログカテゴリの作成または編集時にユーザー制御入力の適切なサニタイズが行われませんでした。このため、攻撃者はカテゴリタイトル欄に悪意のあるJavaScriptペイロードを注入でき、それがサーバー側に保存されます。この保存されたペイロードは、その後、公共向けブログカテゴリページ、管理インターフェース、およびブログ投稿ビューで適切な出力エンコードなしに安全でない形でレンダリングされ、保存型クロスサイトスクリプティング(XSS)を引き起こします。この問題はバージョン0.31.0.0で修正されました。
CI4MSはCodeIgniter 4ベースのCMSスケルトンであり、RBAC認証とテーマサポートを備えた本番環境対応のモジュラーアーキテクチャを提供します。バージョン0.31.0.0より前のバージョンには、バックエンドのユーザー管理機能に格納型クロスサイトスクリプティング(Stored XSS)脆弱性が存在していました。本アプリケーションは、管理インターフェースでレンダリングする前にユーザー入力を適切にサニタイズしなかったため、攻撃者が永続的なJavaScriptコードを注入できました。これにより、バックエンドのユーザーが影響を受けるページにアクセスするたびにコードが自動的に実行され、セッションハイジャック、権限の昇格、および管理者アカウントの完全な侵害を引き起こしました。この問題はバージョン0.31.0.0で修正されています。
Endian Firewall バージョン 3.3.25 以前には、/cgi-bin/proxypolicy.cgi の mimetypes パラメータを介した保存型クロスサイトスクリプティング(XSS)の脆弱性が存在します。認証された攻撃者は任意の JavaScript を注入でき、そのスクリプトは保存され、他のユーザーが影響を受けるページを閲覧した際に実行されます。
Endian Firewall バージョン 3.3.25 およびそれ以前のバージョンには、/cgi-bin/proxyuser.cgi の user パラメータを介して保存型クロスサイトスクリプティング(XSS)が発生する脆弱性があります。認証された攻撃者は任意のJavaScriptを注入でき、そのスクリプトは保存されます。他のユーザーが影響を受けたページを表示した際に、そのスクリプトが実行されます。
Endian Firewall バージョン 3.3.25 以前には、/cgi-bin/proxygroup.cgi の group パラメータを介した格納型クロスサイトスクリプティング(XSS)の脆弱性が存在します。認証された攻撃者は任意の JavaScript を注入でき、それが保存されて、他のユーザーが影響を受けるページを閲覧した際に実行されます。
Endian Firewall バージョン 3.3.25 およびそれ以前のバージョンには、/cgi-bin/smtpdomains.cgi の DOMAIN パラメータを通じた格納型クロスサイトスクリプティング(XSS)の脆弱性があります。認証された攻撃者は任意の JavaScript を注入でき、そのスクリプトは保存され、他のユーザーが影響を受けるページを閲覧した際に実行されます。
Endian Firewall バージョン3.3.25およびそれ以前のバージョンでは、/manage/smtpscan/domainrouting/ の domain パラメータを介して格納型クロスサイトスクリプティング(XSS)が可能です。認証された攻撃者は任意のJavaScriptを注入でき、そのスクリプトは保存され、他のユーザーが影響を受けるページを閲覧した際に実行されます。
出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全289,735件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。