脆弱性情報(JVN)
脆弱性情報(JVN)検索・一覧
JVN(IPA/JPCERT/CC 提供)の脆弱性情報 292,331 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。
種別 クロスサイトスクリプティング の検索結果:681–720 件目を表示(ページ 18)
深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。
SourceCodester Sales and Inventory System 1.0には、リフレクティッドクロスサイトスクリプティング(XSS)の脆弱性が存在します。この脆弱性はadd_customer.phpファイルの"msg"パラメータにあります。アプリケーションは入力値を適切にサニタイズしないため、リモートの攻撃者が細工されたURLを通じて任意のウェブスクリプトやHTMLを注入できます。
SourceCodester Sales and Inventory System 1.0には、Reflected Cross-Site Scripting(XSS)脆弱性が存在します。この脆弱性はadd_sales.phpファイルの"msg"パラメータにあります。アプリケーションは入力値を適切にサニタイズしていないため、リモートの攻撃者が細工したURLを介して任意のウェブスクリプトやHTMLを注入できます。
SourceCodester Sales and Inventory System 1.0には、リフレクティッド・クロスサイトスクリプティング(XSS)脆弱性が存在します。この脆弱性はadd_supplier.phpファイルの"msg"パラメータに存在します。アプリケーションが入力を適切にサニタイズしないため、リモートの攻撃者が細工されたURLを介して任意のウェブスクリプトやHTMLを注入することが可能です。
SourceCodester Sales and Inventory System 1.0にはリフレクティッドクロスサイトスクリプティング(XSS)の脆弱性があります。この脆弱性はadd_purchase.phpファイル内の"msg"パラメータに存在します。アプリケーションは入力を適切にサニタイズしないため、リモートの攻撃者が細工されたURLを介して任意のウェブスクリプトやHTMLを注入できます。
SourceCodester Sales and Inventory System 1.0にはリフレクト型クロスサイトスクリプティング(XSS)の脆弱性があります。この脆弱性はadd_stock.phpファイルの"msg"パラメータに存在します。アプリケーションは入力を適切にサニタイズしないため、リモートの攻撃者が細工されたURLを介して任意のウェブスクリプトやHTMLを注入できます。
SourceCodester Sales and Inventory System 1.0には、ストアド型クロスサイトスクリプティング(XSS)の脆弱性があります。この脆弱性はupdate_details.phpファイルに存在します。アプリケーションはPOSTリクエストで送信される「website」パラメータを適切にサニタイズしません。このため、認証された攻撃者が任意のウェブスクリプトやHTMLを注入でき、それがデータベースに保存されます。そして、店舗詳細ページにアクセスするたびにそのスクリプトが実行されます。
SourceCodester Sales and Inventory System 1.0にはリフレクティッドクロスサイトスクリプティング(XSS)の脆弱性があります。この脆弱性はview_payments.phpファイルの"limit"パラメータに存在します。アプリケーションが入力の検証に失敗しているため、リモートの攻撃者が細工されたURLを通じて任意のWebスクリプトやHTMLを挿入できる可能性があります。
SourceCodester Sales and Inventory System 1.0にはリフレクティッドクロスサイトスクリプティング(XSS)の脆弱性が存在します。この脆弱性はview_supplier.phpファイルの「limit」パラメータにあります。アプリケーションは入力値のサニタイズに失敗しており、リモートの攻撃者が細工されたURLを介して任意のウェブスクリプトやHTMLを注入できる可能性があります。
SourceCodester Sales and Inventory System 1.0にはリフレクテッド クロスサイトスクリプティング(XSS)の脆弱性が存在します。この脆弱性はview_customers.phpファイルの「limit」パラメータにあります。アプリケーションは入力のサニタイズに失敗しており、リモートの攻撃者が細工されたURLを介して任意のウェブスクリプトやHTMLを注入可能です。
File Thinghie 2.5.7 にはクロスサイトスクリプティング(XSS)の脆弱性があります。悪意のあるユーザーは、GETリクエストの "dir" パラメータを悪用して任意のJavaScriptコードを実行できます。
File Thingie 2.5.7にはクロスサイトスクリプティング(XSS)の脆弱性があります。悪意のあるユーザーは「ファイルアップロード」機能を悪用し、JavaScriptペイロードをトリガーするために細工されたファイル名を持つファイルをアップロードできます。
Zimbra Collaboration Suite (ZCS) 10.0および10.1には、Classic Webmail RESTインターフェース(/h/rest)にリフレクト型クロスサイトスクリプティング(XSS)脆弱性が存在します。本アプリケーションはユーザーからの入力を適切にサニタイズしないため、認証されていない攻撃者が細工されたURLに悪意のあるJavaScriptを注入できます。被害者ユーザーがそのリンクにアクセスすると、注入されたスクリプトがZimbraウェブメールアプリケーションのコンテキストで実行され、攻撃者が被害者に成り代わって操作を行う可能性があります。
Zimbra Collaboration (ZCS) 10.0および10.1に問題が発見されました。特定のアップロードファイルタイプの不十分なサニタイズが原因で、Zimbra Briefcase機能に保存型クロスサイトスクリプティング(XSS)脆弱性が存在します。ユーザーが悪意のあるスクリプトを含む公開共有されたBriefcaseファイルを開くと、埋め込まれたJavaScriptがユーザーのセッションのコンテキストで実行されます。これにより攻撃者は任意のスクリプトを実行でき、被害ユーザーに代わってデータを漏洩させたりその他の不正な操作を行ったりする可能性があります。
PrestaShopはオープンソースのeコマースウェブアプリケーションです。バージョン8.2.5より前および9.1.0より前のバージョンには、バックオフィス(BO)におけるストアドクロスサイトスクリプティング(ストアドXSS)の脆弱性が存在します。攻撃者は、限定的なバックオフィスアクセス権限を持っているか、既存の脆弱性を通じてデータベースにデータを注入できる場合、バックオフィステンプレート内の保護されていない変数を悪用することが可能です。バージョン8.2.5および9.1.0には、この問題が修正されています。既知の回避策は存在しません。
WWBN AVideoはオープンソースのビデオプラットフォームです。バージョン26.0およびそれ以前のバージョンでは、AVideoの管理パネルがプラグイン設定値をHTMLフォームにレンダリングする際に、htmlspecialchars()やその他の出力エンコードを適用していません。admin/functions.php内のjsonToFormElements()関数は、ユーザー制御の値をtextareaの内容、option要素、およびinput属性に直接埋め込んでいます。プラグイン設定値を設定できる攻撃者(管理者アカウントの乗っ取りやadmin/save.json.phpへのCSRFチェーンを介して)は、任意のJavaScriptを注入できます。そのため、管理者がプラグイン設定ページを訪れるたびに、そのJavaScriptが実行されます。公開時点では、パブリックな修正パッチは存在していません。
WWBN AVideoはオープンソースの動画プラットフォームです。バージョン26.0およびそれ以前のバージョンでは、AVideoのYPTSocketプラグインの発信者機能が受信通話通知をjQuery Toastプラグインを使用して表示し、発信者の表示名を見出しパラメータとして直接渡していました。Toastプラグインは見出しを生のHTML('h2' + heading + '/h2')として構築し、jQueryの.html()メソッドを介してDOMに挿入します。これにより埋め込まれたHTMLやスクリプトが解析・実行されます。攻撃者は表示名にXSSペイロードを設定し、通話を開始するだけでオンライン中の任意のユーザーのブラウザでコードを実行させることが可能であり、被害者側の操作はWebSocketに接続されていること以外に必要ありません。公開時点では、利用可能な修正プログラムは存在していません。
WWBN AVideoはオープンソースのビデオプラットフォームです。バージョン26.0以前では、User_LocationプラグインのtestIP.phpページがipリクエストパラメータにhtmlspecialchars()や他の出力エンコードを適用せずに、直接HTMLのinput要素に反映していました。これにより、攻撃者は細工されたURLを介して任意のHTMLおよびJavaScriptを注入できる可能性があります。ページは管理者ユーザーに制限されていますが、AVideoのSameSite=Noneのクッキー設定によりクロスオリジンでの悪用が可能であり、攻撃者は管理者を悪意のあるリンクに誘導して認証済みセッション内でJavaScriptを実行させることができます。公開時点では、利用可能なパッチは存在しません。
XenForoのバージョン2.3.9より前には、BBコードのレンダリングに関連する保存型クロスサイトスクリプティング(XSS)の脆弱性が存在します。攻撃者はBBコードを通じて悪意のあるスクリプトを注入することができ、そのスクリプトは他のユーザーがコンテンツを閲覧した際に実行されます。
XenForo 2.3.9より前および2.2.18より前のバージョンには、投稿内でライトボックスが使用される際にクロスサイトスクリプティング(XSS)の脆弱性があります。攻撃者は、ライトボックスで表示される投稿コンテンツに悪意のあるスクリプトを注入し、それがユーザーとのやり取り時に実行される可能性があります。
XenForoのバージョン2.3.10以前および2.2.19以前には、主にレガシープロフィール投稿コンテンツに影響を与える構造化テキストのメンションにおいて、永続的なクロスサイトスクリプティング(XSS)の脆弱性が存在します。攻撃者は細工されたメンションを通じて悪意のあるスクリプトを注入でき、それが保存され、他のユーザーがコンテンツを閲覧した際に実行されます。
DSpace JSPUI 6.5 の検索および発見フィルタリング機能にリフレクト型クロスサイトスクリプティング(XSS)の脆弱性が存在することが特定されました。この脆弱性は、filter_type_1 パラメータを通じてユーザーから提供された入力が適切にサニタイズされていないことに起因します。
Drupal UI IconsにおけるWebページ生成中の入力の不適切な中和により、クロスサイトスクリプティング(XSS)の脆弱性が発生します。この問題は、UI Iconsのバージョン0.0.0から1.0.1未満、および1.1.0から1.1.1未満に影響を及ぼします。
YZMCMS v7.4 の /index/login.html コンポーネントにおけるリフレクティッド クロスサイトスクリプティング(XSS)脆弱性により、攻撃者はリクエストヘッダー内のリファラー値を変更して、ユーザーのブラウザのコンテキストで任意のJavaScriptを実行できます。
Drupal Anti-Spam by CleanTalk における Web ページ生成時の入力の不適切な中和(クロスサイトスクリプティング)によりクロスサイトスクリプティング(XSS)が発生する脆弱性があります。本問題は Anti-Spam by CleanTalk のバージョン 0.0.0 から 9.7.0 未満に影響を及ぼします。
Drupal IslandoraのWebページ生成時における入力の不適切な無害化(クロスサイトスクリプティング)により、クロスサイトスクリプティング(XSS)脆弱性が発生します。この問題はIslandoraのバージョン0.0.0から2.17.5未満に影響を及ぼします。
Drupal SAML SSOのサービスプロバイダーで、ウェブページ生成時に入力が適切に無害化されていないため、クロスサイトスクリプティング(XSS)が発生する脆弱性があります。この問題は、バージョン0.0.0から3.1.3未満のSAML SSOサービスプロバイダーに影響します。
Drupal Responsive Faviconsプラグインにおける不適切な入力の無害化により、ウェブページ生成時にクロスサイトスクリプティング(XSS)の脆弱性が発生します。この問題はResponsive Faviconsのバージョン0.0.0から2.0.2未満に影響を及ぼします。
Handlebarsはユーザーがセマンティックテンプレートを作成するために必要な機能を提供します。バージョン4.0.0から4.7.8において、Handlebarsランタイムの`resolvePartial()`は、`options.partials`上の単純なプロパティ参照を通じてパーシャル名を解決しますが、プロトタイプチェーンのトラバーサルを防ぐ保護がありません。もし`Object.prototype`がテンプレート内のパーシャル参照とキーが一致する文字列値で汚染されている場合、その汚染された文字列がパーシャルの本文として使用され、HTMLエスケープされずにレンダリングされるため、反射型または保存型のXSSが発生します。バージョン4.7.9でこの問題は修正されました。いくつかの回避策が存在します。プロトタイプ汚染を防ぐためにアプリケーション起動の早い段階で`Object.freeze(Object.prototype)`を適用してください。ただし、これにより他のライブラリが動作しなくなる可能性があります。また、テンプレートをコンパイルせずに攻撃対象面を減らせるHandlebarsのランタイム専用ビルド(`handlebars/runtime`)の使用も検討してください。
Drupal Google Analytics GA4におけるウェブページ生成時の入力に対して不適切な無害化が行われるため、クロスサイトスクリプティング(XSS)脆弱性が発生します。この問題はGoogle Analytics GA4のバージョン0.0.0から1.1.14未満に影響を及ぼします。
SolarWinds Observability Self-Hostedは保存型クロスサイトスクリプティングの脆弱性の影響を受けており、悪用されると意図しないスクリプトが実行される可能性があります。
SolarWinds Observability Self-Hostedには、格納型クロスサイトスクリプティングの脆弱性が存在することが判明しました。この脆弱性が悪用されると、意図しないスクリプトが実行される可能性があります。
Timo 2.0.3のタイトルフィールドに悪意のあるリンクを挿入することで発生するクロスサイトスクリプティング(XSS)の脆弱性です。
Seafile Server バージョン 13.0.15、13.0.16-pro、12.0.14 およびそれ以前のバージョンには、複数のストアド型XSS脆弱性が存在し、13.0.17、13.0.17-pro、12.0.20-pro で修正されました。これらの脆弱性は Seadoc (sdoc) エディタを通じて発生します。アプリケーションはドキュメント構造の更新に関する WebSocket メッセージを適切にサニタイズしていません。そのため、認証済みのリモート攻撃者が埋め込み Excalidraw ホワイトボードの src 属性やアンカータグの href 属性を介して悪意のある JavaScript ペイロードを注入できる可能性があります。
Home Assistantは、ローカルコントロールとプライバシーを最優先するオープンソースのホームオートメーションソフトウェアです。バージョン2020.02から2026.01未満のバージョンにおいて、認証済みの当事者がデバイスエンティティに悪意のある名前を追加できました。そのため、そのエンティティを含むマップカードを表示するダッシュボードを閲覧できるユーザーに対してクロスサイトスクリプティング攻撃を仕掛けることが可能でした。この攻撃は被害者が情報ポイントにマウスをホバーする必要がありました。バージョン2026.01でこの問題は修正されています。
Home Assistantは、ローカルコントロールとプライバシーを最優先するオープンソースのホームオートメーションソフトウェアです。バージョン2025.02から2026.01未満のバージョンにおいて、携帯電話の「残り充電時間」センサーにクロスサイトスクリプティングの脆弱性が存在していました。この問題はバージョン2026.01で修正されました。
Express XSS Sanitizerは、Cross Site Scripting(XSS)攻撃を防ぐためにユーザー入力データ(req.body、req.query、req.headersおよびreq.params)をサニタイズするExpress 4.xおよび5.xのミドルウェアです。バージョン2.0.2未満には、制限的なサニタイズ設定が黙って無視される脆弱性が存在していました。バージョン2.0.2では、明示的に提供された空の設定を尊重するように検証ロジックが更新されました。現在、allowedTagsまたはallowedAttributesが提供された場合(空であっても)、それらは上書きされることなく直接sanitize-htmlに渡されます。
Stirling-PDFは、PDFファイルに対してさまざまな操作を行うことができるローカルホストのWebアプリケーションです。バージョン2.7.3では、/api/v1/convert/eml/pdfエンドポイントのパラメータdownloadHtml=trueが、Content-Type: text/htmlでメール本文から未加工のHTMLを返します。攻撃者が悪意のあるメールをStirling-PDFのユーザーに送信すると、そのユーザーが「HTML中間ファイルのダウンロード」機能を使ってメールをエクスポートした際に、JavaScriptが実行される可能性があります。この問題はバージョン2.8.0で修正されました。
WWBN AVideoはオープンソースのビデオプラットフォームです。バージョン26.0までのYPTWallet Stripe決済確認ページでは、`$_REQUEST['plugin']`パラメータをエンコードやサニタイズなしに直接JavaScriptブロック内に出力しています。`plugin`パラメータは`security.php`に定義されているフレームワークの入力フィルターリストに含まれていないため、完全に未加工のまま通過します。攻撃者は悪意のあるURLを作成して被害ユーザーに送信することで、任意のJavaScriptを注入可能です。同じスクリプトブロックは現在のユーザーのユーザー名とパスワードハッシュを`User::getUserName()`および`User::getUserPass()`を通じて出力するため、XSSが成功するとこれらの認証情報を即座に盗み出すことができます。コミットfa0bc102493a15d79fe03f86c07ab7ca1b5b63e2でこの問題は修正されました。
StatmaticはLaravelとGitをベースとしたコンテンツ管理システム(CMS)です。バージョン5.73.8以下および6.0.0-alpha.1から6.3.1までは、htmlフィールドタイプに格納型XSS脆弱性が存在しており、フィールド管理権限を持つ認証ユーザーが悪意のあるJavaScriptを注入できます。そのスクリプトは、より高い権限を持つユーザーが閲覧した際に実行されます。この問題は6.3.2および5.73.9で修正されました。
SourceCodesterオンラインフード注文システムv1.0の管理パネル内にあるカテゴリ管理モジュールに、ストアド型クロスサイトスクリプティング(XSS)脆弱性が存在します。アプリケーションはカテゴリの作成または更新時に「カテゴリ名」フィールドに入力されたユーザー提供データを適切にサニタイズしていません。管理者またはユーザーがカテゴリリストページ(またはこのカテゴリが表示される任意のページ)を訪問すると、注入されたJavaScriptが即座にブラウザ上で実行されます。
脆弱性情報(JVN) よくある質問
脆弱性を製品名やベンダ名で検索できますか?
はい。製品・ベンダ・脆弱性タイプ(CWE)で全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順に表示します。
CVSS(深刻度)とは何ですか?
脆弱性の深刻さを0〜10で表す共通指標です。数値が大きいほど影響が大きく、緊急・重要・警告・注意などの区分で絞り込めます。
影響を受ける製品やベンダ企業は分かりますか?
各脆弱性の詳細ページで、影響を受ける製品・ベンダを確認できます。ベンダ名は法人検索と突き合わせて企業情報もたどれます。
情報の出典を教えてください。
JVN(IPA〔情報処理推進機構〕・JPCERT/CC 提供)の公開情報を収録しています。対応の要否は必ず各JVN詳細・公式情報でご確認ください。
出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全292,331件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。