脆弱性情報(JVN)
脆弱性情報(JVN)検索・一覧
JVN(IPA/JPCERT/CC 提供)の脆弱性情報 289,735 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。
種別 クロスサイトスクリプティング の検索結果:641–680 件目を表示(ページ 17)
深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。
File Thinghie 2.5.7 にはクロスサイトスクリプティング(XSS)の脆弱性があります。悪意のあるユーザーは、GETリクエストの "dir" パラメータを悪用して任意のJavaScriptコードを実行できます。
File Thingie 2.5.7にはクロスサイトスクリプティング(XSS)の脆弱性があります。悪意のあるユーザーは「ファイルアップロード」機能を悪用し、JavaScriptペイロードをトリガーするために細工されたファイル名を持つファイルをアップロードできます。
Zimbra Collaboration Suite (ZCS) 10.0および10.1には、Classic Webmail RESTインターフェース(/h/rest)にリフレクト型クロスサイトスクリプティング(XSS)脆弱性が存在します。本アプリケーションはユーザーからの入力を適切にサニタイズしないため、認証されていない攻撃者が細工されたURLに悪意のあるJavaScriptを注入できます。被害者ユーザーがそのリンクにアクセスすると、注入されたスクリプトがZimbraウェブメールアプリケーションのコンテキストで実行され、攻撃者が被害者に成り代わって操作を行う可能性があります。
Zimbra Collaboration (ZCS) 10.0および10.1に問題が発見されました。特定のアップロードファイルタイプの不十分なサニタイズが原因で、Zimbra Briefcase機能に保存型クロスサイトスクリプティング(XSS)脆弱性が存在します。ユーザーが悪意のあるスクリプトを含む公開共有されたBriefcaseファイルを開くと、埋め込まれたJavaScriptがユーザーのセッションのコンテキストで実行されます。これにより攻撃者は任意のスクリプトを実行でき、被害ユーザーに代わってデータを漏洩させたりその他の不正な操作を行ったりする可能性があります。
PrestaShopはオープンソースのeコマースウェブアプリケーションです。バージョン8.2.5より前および9.1.0より前のバージョンには、バックオフィス(BO)におけるストアドクロスサイトスクリプティング(ストアドXSS)の脆弱性が存在します。攻撃者は、限定的なバックオフィスアクセス権限を持っているか、既存の脆弱性を通じてデータベースにデータを注入できる場合、バックオフィステンプレート内の保護されていない変数を悪用することが可能です。バージョン8.2.5および9.1.0には、この問題が修正されています。既知の回避策は存在しません。
WWBN AVideoはオープンソースのビデオプラットフォームです。バージョン26.0およびそれ以前のバージョンでは、AVideoの管理パネルがプラグイン設定値をHTMLフォームにレンダリングする際に、htmlspecialchars()やその他の出力エンコードを適用していません。admin/functions.php内のjsonToFormElements()関数は、ユーザー制御の値をtextareaの内容、option要素、およびinput属性に直接埋め込んでいます。プラグイン設定値を設定できる攻撃者(管理者アカウントの乗っ取りやadmin/save.json.phpへのCSRFチェーンを介して)は、任意のJavaScriptを注入できます。そのため、管理者がプラグイン設定ページを訪れるたびに、そのJavaScriptが実行されます。公開時点では、パブリックな修正パッチは存在していません。
WWBN AVideoはオープンソースの動画プラットフォームです。バージョン26.0およびそれ以前のバージョンでは、AVideoのYPTSocketプラグインの発信者機能が受信通話通知をjQuery Toastプラグインを使用して表示し、発信者の表示名を見出しパラメータとして直接渡していました。Toastプラグインは見出しを生のHTML('h2' + heading + '/h2')として構築し、jQueryの.html()メソッドを介してDOMに挿入します。これにより埋め込まれたHTMLやスクリプトが解析・実行されます。攻撃者は表示名にXSSペイロードを設定し、通話を開始するだけでオンライン中の任意のユーザーのブラウザでコードを実行させることが可能であり、被害者側の操作はWebSocketに接続されていること以外に必要ありません。公開時点では、利用可能な修正プログラムは存在していません。
WWBN AVideoはオープンソースのビデオプラットフォームです。バージョン26.0以前では、User_LocationプラグインのtestIP.phpページがipリクエストパラメータにhtmlspecialchars()や他の出力エンコードを適用せずに、直接HTMLのinput要素に反映していました。これにより、攻撃者は細工されたURLを介して任意のHTMLおよびJavaScriptを注入できる可能性があります。ページは管理者ユーザーに制限されていますが、AVideoのSameSite=Noneのクッキー設定によりクロスオリジンでの悪用が可能であり、攻撃者は管理者を悪意のあるリンクに誘導して認証済みセッション内でJavaScriptを実行させることができます。公開時点では、利用可能なパッチは存在しません。
XenForoのバージョン2.3.9より前には、BBコードのレンダリングに関連する保存型クロスサイトスクリプティング(XSS)の脆弱性が存在します。攻撃者はBBコードを通じて悪意のあるスクリプトを注入することができ、そのスクリプトは他のユーザーがコンテンツを閲覧した際に実行されます。
XenForo 2.3.9より前および2.2.18より前のバージョンには、投稿内でライトボックスが使用される際にクロスサイトスクリプティング(XSS)の脆弱性があります。攻撃者は、ライトボックスで表示される投稿コンテンツに悪意のあるスクリプトを注入し、それがユーザーとのやり取り時に実行される可能性があります。
XenForoのバージョン2.3.10以前および2.2.19以前には、主にレガシープロフィール投稿コンテンツに影響を与える構造化テキストのメンションにおいて、永続的なクロスサイトスクリプティング(XSS)の脆弱性が存在します。攻撃者は細工されたメンションを通じて悪意のあるスクリプトを注入でき、それが保存され、他のユーザーがコンテンツを閲覧した際に実行されます。
DSpace JSPUI 6.5 の検索および発見フィルタリング機能にリフレクト型クロスサイトスクリプティング(XSS)の脆弱性が存在することが特定されました。この脆弱性は、filter_type_1 パラメータを通じてユーザーから提供された入力が適切にサニタイズされていないことに起因します。
Drupal UI IconsにおけるWebページ生成中の入力の不適切な中和により、クロスサイトスクリプティング(XSS)の脆弱性が発生します。この問題は、UI Iconsのバージョン0.0.0から1.0.1未満、および1.1.0から1.1.1未満に影響を及ぼします。
YZMCMS v7.4 の /index/login.html コンポーネントにおけるリフレクティッド クロスサイトスクリプティング(XSS)脆弱性により、攻撃者はリクエストヘッダー内のリファラー値を変更して、ユーザーのブラウザのコンテキストで任意のJavaScriptを実行できます。
Drupal Anti-Spam by CleanTalk における Web ページ生成時の入力の不適切な中和(クロスサイトスクリプティング)によりクロスサイトスクリプティング(XSS)が発生する脆弱性があります。本問題は Anti-Spam by CleanTalk のバージョン 0.0.0 から 9.7.0 未満に影響を及ぼします。
Drupal IslandoraのWebページ生成時における入力の不適切な無害化(クロスサイトスクリプティング)により、クロスサイトスクリプティング(XSS)脆弱性が発生します。この問題はIslandoraのバージョン0.0.0から2.17.5未満に影響を及ぼします。
Drupal SAML SSOのサービスプロバイダーで、ウェブページ生成時に入力が適切に無害化されていないため、クロスサイトスクリプティング(XSS)が発生する脆弱性があります。この問題は、バージョン0.0.0から3.1.3未満のSAML SSOサービスプロバイダーに影響します。
Drupal Responsive Faviconsプラグインにおける不適切な入力の無害化により、ウェブページ生成時にクロスサイトスクリプティング(XSS)の脆弱性が発生します。この問題はResponsive Faviconsのバージョン0.0.0から2.0.2未満に影響を及ぼします。
Handlebarsはユーザーがセマンティックテンプレートを作成するために必要な機能を提供します。バージョン4.0.0から4.7.8において、Handlebarsランタイムの`resolvePartial()`は、`options.partials`上の単純なプロパティ参照を通じてパーシャル名を解決しますが、プロトタイプチェーンのトラバーサルを防ぐ保護がありません。もし`Object.prototype`がテンプレート内のパーシャル参照とキーが一致する文字列値で汚染されている場合、その汚染された文字列がパーシャルの本文として使用され、HTMLエスケープされずにレンダリングされるため、反射型または保存型のXSSが発生します。バージョン4.7.9でこの問題は修正されました。いくつかの回避策が存在します。プロトタイプ汚染を防ぐためにアプリケーション起動の早い段階で`Object.freeze(Object.prototype)`を適用してください。ただし、これにより他のライブラリが動作しなくなる可能性があります。また、テンプレートをコンパイルせずに攻撃対象面を減らせるHandlebarsのランタイム専用ビルド(`handlebars/runtime`)の使用も検討してください。
Drupal Google Analytics GA4におけるウェブページ生成時の入力に対して不適切な無害化が行われるため、クロスサイトスクリプティング(XSS)脆弱性が発生します。この問題はGoogle Analytics GA4のバージョン0.0.0から1.1.14未満に影響を及ぼします。
SolarWinds Observability Self-Hostedは保存型クロスサイトスクリプティングの脆弱性の影響を受けており、悪用されると意図しないスクリプトが実行される可能性があります。
SolarWinds Observability Self-Hostedには、格納型クロスサイトスクリプティングの脆弱性が存在することが判明しました。この脆弱性が悪用されると、意図しないスクリプトが実行される可能性があります。
Timo 2.0.3のタイトルフィールドに悪意のあるリンクを挿入することで発生するクロスサイトスクリプティング(XSS)の脆弱性です。
Seafile Server バージョン 13.0.15、13.0.16-pro、12.0.14 およびそれ以前のバージョンには、複数のストアド型XSS脆弱性が存在し、13.0.17、13.0.17-pro、12.0.20-pro で修正されました。これらの脆弱性は Seadoc (sdoc) エディタを通じて発生します。アプリケーションはドキュメント構造の更新に関する WebSocket メッセージを適切にサニタイズしていません。そのため、認証済みのリモート攻撃者が埋め込み Excalidraw ホワイトボードの src 属性やアンカータグの href 属性を介して悪意のある JavaScript ペイロードを注入できる可能性があります。
Home Assistantは、ローカルコントロールとプライバシーを最優先するオープンソースのホームオートメーションソフトウェアです。バージョン2020.02から2026.01未満のバージョンにおいて、認証済みの当事者がデバイスエンティティに悪意のある名前を追加できました。そのため、そのエンティティを含むマップカードを表示するダッシュボードを閲覧できるユーザーに対してクロスサイトスクリプティング攻撃を仕掛けることが可能でした。この攻撃は被害者が情報ポイントにマウスをホバーする必要がありました。バージョン2026.01でこの問題は修正されています。
Home Assistantは、ローカルコントロールとプライバシーを最優先するオープンソースのホームオートメーションソフトウェアです。バージョン2025.02から2026.01未満のバージョンにおいて、携帯電話の「残り充電時間」センサーにクロスサイトスクリプティングの脆弱性が存在していました。この問題はバージョン2026.01で修正されました。
Express XSS Sanitizerは、Cross Site Scripting(XSS)攻撃を防ぐためにユーザー入力データ(req.body、req.query、req.headersおよびreq.params)をサニタイズするExpress 4.xおよび5.xのミドルウェアです。バージョン2.0.2未満には、制限的なサニタイズ設定が黙って無視される脆弱性が存在していました。バージョン2.0.2では、明示的に提供された空の設定を尊重するように検証ロジックが更新されました。現在、allowedTagsまたはallowedAttributesが提供された場合(空であっても)、それらは上書きされることなく直接sanitize-htmlに渡されます。
Stirling-PDFは、PDFファイルに対してさまざまな操作を行うことができるローカルホストのWebアプリケーションです。バージョン2.7.3では、/api/v1/convert/eml/pdfエンドポイントのパラメータdownloadHtml=trueが、Content-Type: text/htmlでメール本文から未加工のHTMLを返します。攻撃者が悪意のあるメールをStirling-PDFのユーザーに送信すると、そのユーザーが「HTML中間ファイルのダウンロード」機能を使ってメールをエクスポートした際に、JavaScriptが実行される可能性があります。この問題はバージョン2.8.0で修正されました。
WWBN AVideoはオープンソースのビデオプラットフォームです。バージョン26.0までのYPTWallet Stripe決済確認ページでは、`$_REQUEST['plugin']`パラメータをエンコードやサニタイズなしに直接JavaScriptブロック内に出力しています。`plugin`パラメータは`security.php`に定義されているフレームワークの入力フィルターリストに含まれていないため、完全に未加工のまま通過します。攻撃者は悪意のあるURLを作成して被害ユーザーに送信することで、任意のJavaScriptを注入可能です。同じスクリプトブロックは現在のユーザーのユーザー名とパスワードハッシュを`User::getUserName()`および`User::getUserPass()`を通じて出力するため、XSSが成功するとこれらの認証情報を即座に盗み出すことができます。コミットfa0bc102493a15d79fe03f86c07ab7ca1b5b63e2でこの問題は修正されました。
StatmaticはLaravelとGitをベースとしたコンテンツ管理システム(CMS)です。バージョン5.73.8以下および6.0.0-alpha.1から6.3.1までは、htmlフィールドタイプに格納型XSS脆弱性が存在しており、フィールド管理権限を持つ認証ユーザーが悪意のあるJavaScriptを注入できます。そのスクリプトは、より高い権限を持つユーザーが閲覧した際に実行されます。この問題は6.3.2および5.73.9で修正されました。
SourceCodesterオンラインフード注文システムv1.0の管理パネル内にあるカテゴリ管理モジュールに、ストアド型クロスサイトスクリプティング(XSS)脆弱性が存在します。アプリケーションはカテゴリの作成または更新時に「カテゴリ名」フィールドに入力されたユーザー提供データを適切にサニタイズしていません。管理者またはユーザーがカテゴリリストページ(またはこのカテゴリが表示される任意のページ)を訪問すると、注入されたJavaScriptが即座にブラウザ上で実行されます。
Sakaiはコラボレーションおよび学習環境(CLE)です。バージョン23.0から23.4および25.0から25.1において、グループのタイトルおよび説明にクロスサイトスクリプティング(XSS)スクリプトが含まれる可能性があります。この問題はリリース25.2および23.5で修正されています。回避策として、SAKAI_SITE_GROUPテーブルのタイトルおよび説明に該当の情報が含まれていないかを確認することができます。
Invoice NinjaはLaravelで構築されたソース利用可能な請求書、見積もり、プロジェクトおよび時間追跡のアプリケーションです。Invoice Ninja v5.13.0の請求書ラインアイテムの説明は、XSS拒否リストフィルターを回避し、請求書がPDFプレビューやクライアントポータルで表示される際に格納型XSSペイロードを実行できる問題がありました。ラインアイテムの説明フィールドはレンダリング前に`purify::clean()`を通過していませんでした。この問題はベンダーによってv5.13.4で修正され、ラインアイテムの説明をサニタイズするために`purify::clean()`が追加されました。
Kestraはオープンソースのイベント駆動型オーケストレーションプラットフォームです。バージョン1.3.3まで(含む)では、ユーザーが提供したフローのYAMLメタデータフィールド(description、inputs[].displayName、inputs[].description)をhtml: trueでインスタンス化されたMarkdown.vueコンポーネントを通じてレンダリングします。生成されたHTMLはVueのv-htmlを介してDOMにサニタイズなしで注入されます。これにより、フローの作成者は任意のJavaScriptを埋め込むことが可能であり、そのJavaScriptはフローを閲覧または操作する任意のユーザーのブラウザで実行されます。これはGHSA-r36c-83hm-pc8jとは異なり、そちらは実行結果の.mdファイルをFilePreview.vueでレンダリングするのみを対象としています。本件は異なるコンポーネントおよび異なるデータソースに影響し、ユーザーの操作を大幅に減らせる点(input.displayNameはゼロクリックで処理されます)が特徴です。公開時点で修正パッチの有無は不明です。
Lycheeは無料のオープンソースの写真管理ツールです。バージョン7.5.3以前では、写真の`description`フィールドがHTMLサニタイズなしで保存されていました。また、RSS、Atom、およびJSONフィードテンプレートで`{!! $item-summary !!}`(Bladeのエスケープ解除出力)を使ってレンダリングしていました。`/feed`エンドポイントは認証なしで公開されているため、任意のRSSリーダーが攻撃者が制御するJavaScriptを実行する可能性があります。この問題はバージョン7.5.3で修正されました。
Invoice NinjaはLaravelで構築されたソースコード公開の請求書、見積もり、プロジェクト管理、時間追跡アプリケーションです。Invoice Ninja v5.13.0の製品ノートフィールドはMarkdownレンダリングを介して生のHTMLを許可しており、これによりストアドXSSが発生する可能性がありました。Markdownパーサの出力は請求書テンプレートに含まれる前に`purify::clean()`でサニタイズされていませんでした。この問題はベンダーによってv5.13.4で修正され、Markdown出力をサニタイズするために`purify::clean()`が追加されました。
OpenBaoは、オープンソースのアイデンティティベースのシークレット管理システムです。バージョン2.5.2以前のOpenBaoインストールでは、OIDC/JWT認証方式が有効で、かつ`callback_mode=direct`が設定されたロールが存在すると、認証失敗時のページの`error_description`パラメーターを介したXSSの脆弱性があります。これにより、攻撃者は被害者のWeb UIで使用されるトークンにアクセス可能です。`error_description`パラメーターはv2.5.2で静的なエラーメッセージに置き換えられました。この脆弱性は、`callback_mode`が`direct`に設定されたロールを削除することで緩和できます。
MailEnableのバージョン10.55より前のウェブメールインターフェースには、リフレクト型クロスサイトスクリプティング(XSS)の脆弱性が存在し、リモートの攻撃者が悪意のあるURLを作成することによって被害者のブラウザ上で任意のJavaScriptを実行できます。攻撃者はManageShares.aspxフォームのSelectedIndexパラメータを介して悪意のあるコードを注入でき、このパラメータは動的に生成されるJavaScriptに埋め込まれる前に適切にサニタイズされていません。
MailEnableのバージョン10.55以前には、Webメールインターフェースにリフレクティッドクロスサイトスクリプティングの脆弱性が存在し、リモートの攻撃者が悪意のあるURLを作成することで被害者のブラウザ上で任意のJavaScriptを実行できます。攻撃者はFreeBusy.aspxフォーム内のAttendeesパラメータを介して悪意のあるコードを注入でき、このパラメータは動的に生成されたJavaScriptに埋め込まれる前に適切にサニタイズされていません。
MailEnableのバージョン10.55以前には、ウェブメールインターフェースにリフレクト型クロスサイトスクリプティングの脆弱性が存在し、リモート攻撃者が悪意のあるURLを作成することで被害者のブラウザ上で任意のJavaScriptを実行できます。攻撃者はFreeBusy.aspxフォームのStartDateパラメータを通じて悪意のあるコードを注入でき、このパラメータは動的に生成されるJavaScriptに埋め込まれる前に適切にサニタイズされていません。
出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全289,735件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。