脆弱性情報(JVN)
脆弱性情報(JVN)検索・一覧
JVN(IPA/JPCERT/CC 提供)の脆弱性情報 289,735 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。
深刻度 Medium 種別 クロスサイトスクリプティング の検索結果:721–760 件目を表示(ページ 19)
深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。
mailparser パッケージのバージョン 3.9.3 より前のバージョンには、メールコンテンツ内の URL が不適切にサニタイズされるため、textToHtml() 関数を介してクロスサイトスクリプティング (XSS) の脆弱性があります。攻撃者は、悪意のある JavaScript コードを埋め込んだ URL に余分な引用符 " を追加することで、被害者のブラウザ上で任意のスクリプトを実行することができます。
CWE-79: YMFE yapi v1.12.0において、Webページ生成時の入力の不適切な無害化の問題が発見されました。
GitLabは、GitLab CE/EEのすべてのバージョン10.6から18.7.6未満、18.8から18.8.6未満、および18.9から18.9.2未満に影響する問題を修正しました。この問題は、`markdown_placeholders`機能フラグが有効な場合に、認証済みユーザーがマークダウン処理中のプレースホルダーコンテンツの不適切なサニタイズによりブラウザにJavaScriptを注入できる可能性があることが判明しました。
Microsoft Office Excelにおけるウェブページ生成時の入力の不適切な無害化(クロスサイトスクリプティング)が原因で、不正な攻撃者がネットワーク経由で情報を漏洩させる可能性があります。
OpenProjectはオープンソースのウェブベースのプロジェクト管理ソフトウェアです。17.2.0より前のバージョンでは、この脆弱性はOpenProjectのMarkdownレンダリング、特にハイパーリンクの処理における不適切な検証によって発生していました。これにより、攻撃者はDOMクラッブリングを実行する悪意のあるハイパーリンクペイロードを注入することが可能でした。DOMクラッブリングとは、ネイティブDOM関数をHTML要素で上書きし、ページ全体をクラッシュまたは真っ白にするものであり、アプリケーション初期化中に重要なJavaScript呼び出しがランタイムエラーを発生させて実行を停止させます。この脆弱性は17.2.0で修正されました。
facileManagerはシステム管理者を念頭に置いて構築されたモジュール式のウェブアプリケーションスイートです。バージョン6.0.4以前のバージョンでは、アプリケーションが信頼されていないソースからデータを受け取り、それをHTTPレスポンスに使用する際に反射型XSSが発生し、脆弱性を引き起こす可能性がありました。パラメータにスクリプトを追加することでURLに悪意のあるJavaScriptコードを注入できます。この脆弱性はfmDNSモジュールで発見されました。XSS攻撃に対して脆弱だったパラメータはlog_search_queryです。この脆弱性はバージョン6.0.4で修正されました。
facileManagerはシステム管理者を念頭に置いて構築されたモジュール式のウェブアプリケーションスイートです。6.0.4より前のバージョンでは、保存型XSS(永続的または二次的XSSとも呼ばれる)が発生します。これは、アプリケーションが信頼できないソースからのデータを受け取り、そのデータをその後のHTTPレスポンスに安全でない方法で含める場合に発生する脆弱性です。この脆弱性はfmDNSモジュールで発見され、6.0.4で修正されました。
Copypartyはポータブルなファイルサーバーです。v1.20.11以前のバージョンでは、ユーザーがアップロードしたHTMLファイル内のJavaScriptの実行を防ぐことを目的としたnohtml設定オプションがSVG画像には適用されていませんでした。書き込み権限を持つユーザーは、埋め込みJavaScriptを含むSVGをアップロードでき、そのJavaScriptはそれを開くユーザーのコンテキストで実行されてしまいます。この問題はv1.20.11で修正されました。
Parse ServerはNode.jsを実行できる任意のインフラストラクチャにデプロイ可能なオープンソースのバックエンドです。9.6.0-alpha.4および8.6.30より前のバージョンでは、攻撃者がParse ServerのfileUpload.fileExtensionsオプションのデフォルト設定でブロックされていないファイル拡張子またはコンテンツタイプのファイルをアップロードできました。そのファイルにはSVGやXHTMLファイル内のJavaScriptなど、悪意のあるコードが含まれている可能性があります。ファイルがURL経由でアクセスされると、ブラウザはそのファイルをレンダリングし、Parse Serverドメインのコンテキストで悪意のあるコードを実行します。これは保存型クロスサイトスクリプティング(XSS)の脆弱性であり、セッショントークンを窃取したり、ユーザーをリダイレクトしたり、他のユーザーを代行して操作したりする目的で悪用される可能性があります。影響を受けるファイル拡張子およびコンテンツタイプには、.svgz、.xht、.xml、.xsl、.xsltの拡張子およびapplication/xhtml+xmlとapplication/xslt+xmlの拡張子なしアップロードが含まれます。.html、.htm、.shtml、.xhtml、および.svgファイルのアップロードはすでにブロックされています。この脆弱性は9.6.0-alpha.4および8.6.30で修正されています。
Frappeはフルスタックのウェブアプリケーションフレームワークです。バージョン14.100.2、15.101.0、および16.10.0より前のものでは、検証の不足と不適切な権限チェックにより、ユーザーが他のユーザーのプライベートワークスペースを変更できる状態でした。特別に細工されたリクエストによって、永続的なクロスサイトスクリプティング(XSS)が引き起こされる可能性があります。この脆弱性はバージョン14.100.2、15.101.0、および16.10.0で修正されています。
Copypartyはポータブルファイルサーバーです。バージョン1.20.12以前では、攻撃者がサーバーに対して読み取りおよび書き込み権限の両方を持つ場合、.prologue.htmlというファイル名の悪意のあるファイルをアップロードし、被害者のコンテキストで任意のJavaScriptを実行する可能性があるリンクを作成できます。JavaScriptが実行されるのは、ターゲットがHTMLファイル自身(たとえば"https://example.com/foo/.prologue.html")へのリンクをクリックした場合であることは意図された挙動です。本脆弱性は、"https://example.com/foo/?b"のようなURLでもファイルが評価されてしまう点にあり、これにより挙動が予期せぬものとなっています。既存の予防策(厳格なSameSiteクッキー)があり、この脆弱性を攻撃に利用するのは困難です。攻撃者がターゲットの認証セッションを制御するには、そのリンクをサーバー自身が配信するページからクリックさせる必要があります。これは既存リソースの編集など追加のアクセス権限が必要となる場合がほとんどです。最後に、この攻撃を成功させるためには、攻撃者が用意した特定の細工されたリンクをターゲットがクリックする必要があります。この脆弱性はサーバー上のWeb-UIを通常に閲覧するだけでは発動しません。本脆弱性はバージョン1.20.12で修正されています。
OpenEMRは無料かつオープンソースの電子健康記録および医療実務管理アプリケーションです。バージョン8.0.0.1以前では、患者の人口統計情報を通じた処方箋のCSS/HTML印刷ビューに格納型XSSが存在していました。この問題は、生のPHP echoによる患者名のサーバーサイドレンダリングに関係しています。一方、本件は、完全に異なるコンポーネント(portal/sign/assets/signer_api.js)内のjQueryの.html()を利用したクライアントサイドのDOMベースレンダリングに関するものです。両者は同じ根本原因(患者データにおける未サニタイズの患者名)を共有しますが、発生箇所、影響を受けるコンポーネント、およびトリガーアクションが異なっており、それぞれ独立した修正が必要です。この脆弱性はバージョン8.0.0.1で修正されています。
OpenEMRは無料でオープンソースの電子カルテおよび医療業務管理アプリケーションです。8.0.0.1以前のバージョンでは、動的コードピッカーのAJAXエンドポイントがコードの説明(code_text)を返し、それがフロントエンド(例:DataTables)でHTMLエスケープされずにレンダリングされます。管理者(またはコード管理権限を持つユーザー)が悪意のあるスクリプトを含む説明文でコードを作成または編集すると、そのスクリプトがピッカーを使用するすべてのユーザーのブラウザで実行されます。この脆弱性は8.0.0.1で修正されました。
OpenEMRは無料のオープンソースの電子健康記録および医療業務管理アプリケーションです。バージョン8.0.0.1以前では、Track Anything機能のトラック/アイテム名がユーザー入力(POST)から保存され、その後、innerHTMLまたは同等の方法でエスケープされずにDygraphチャート(タイトルやラベル)にレンダリングされます。Track Anythingアイテムを作成または編集できるユーザーは、対応するグラフを他のユーザーが閲覧した際に実行されるスクリプトを注入することが可能でした。この脆弱性はバージョン8.0.0.1で修正されています。
Dataeaseはオープンソースのデータ可視化分析ツールです。DataEase 2.10.19以前のバージョンでは、静的リソースアップロードインターフェースでSVGをアップロードできました。しかし、バックエンドの検証はXMLが解析可能でルートノードがsvgであるかしかチェックしておらず、onload/onerrorイベントハンドラやスクリプト実行可能な属性などのアクティブコンテンツのサニタイズを行っていませんでした。その結果、攻撃者は悪意のあるSVGをアップロードし、公開された静的リソースのURLにアクセスさせることでブラウザ上でスクリプトを実行でき、完全なストアドXSS攻撃チェーンを形成しました。この脆弱性はバージョン2.10.20で修正されました。
XSS脆弱性が、バージョン12.0.0から16.3.3までに含まれるPcVueのWebVue、WebScheduler、TouchVue、およびSnapVue機能で使用されるOAuthウェブサービスに影響を与えます。この脆弱性により、リモート攻撃者が不正なユーザー認証に失敗した際に、正当なユーザーに別のサイトのコンテンツを読み込ませる可能性があります(不明なアプリケーション(不明なclient_id)で発生します)。この脆弱性はOAuthサーバーのエラーページにのみ影響を与えます。
いくつかのHTTPセキュリティヘッダーが、クライアントアプリケーションに応答を送信する際にウェブサーバーによって適切に設定されていません。これにより、セキュリティ上のリスクが発生する可能性があります。
thesystem バージョン 1.0 には持続的なクロスサイトスクリプティングの脆弱性があり、攻撃者は複数のサーバーデータ入力フィールドを通じて悪意のあるスクリプトを注入できます。攻撃者は operating_system、system_owner、system_username、system_password、system_description、および server_name パラメータに細工されたスクリプトのペイロードを送信し、被害者のブラウザで任意の JavaScript を実行させることが可能です。
html2pdf.jsは、任意のウェブページまたは要素を完全にクライアントサイドで印刷可能なPDFに変換するライブラリです。バージョン0.14.0より前のhtml2pdf.jsには、要素ではなくテキストソースが与えられた場合にクロスサイトスクリプティング(XSS)脆弱性が存在していました。このテキストはDOMに追加される前に十分にサニタイズされておらず、悪意のあるスクリプトがクライアントのブラウザ上で実行される可能性がありました。その結果、ページのデータの機密性、完全性、可用性が危険にさらされる恐れがありました。この脆弱性はhtml2pdf.js@0.14.0で修正されました。
LaSuite Docは、共同ノート作成、ウィキ、およびドキュメントプラットフォームです。バージョン3.8.0から4.3.0にかけて、インターリンク機能に格納型クロスサイトスクリプティング(XSS)脆弱性が存在します。ユーザーがエディタ内で別のドキュメントへのリンクを作成する際、そのリンクのURLは検証されません。ドキュメント編集権限を持つ攻撃者は、他のユーザーがリンクをクリックしたときに任意のコードを実行する悪意のあるjavascript: URLを注入可能です。この脆弱性はバージョン4.4.0で修正されました。
XikeStor SKS8310-8X ネットワークスイッチのファームウェアバージョン1.04.B07およびそれ以前のバージョンには、認証された攻撃者がシステム名フィールドを通じて任意のスクリプトコンテンツを注入できる保存型クロスサイトスクリプティングの脆弱性があります。この脆弱性により、攻撃者は不適切な出力エンコードのため、保存された値が表示される際に被害者のブラウザで悪意のあるスクリプトを実行させることが可能です。
Audiobookshelfはセルフホスト型のオーディオブックおよびポッドキャストサーバーです。Audiobookshelfモバイルアプリケーションのバージョン0.12.0-beta未満には、保存型クロスサイトスクリプティング(XSS)脆弱性が存在し、悪意のあるライブラリのメタデータを通じて任意のJavaScriptを実行できます。ライブラリの変更権限を持つ攻撃者は、被害ユーザーのブラウザやWebView上でコードを実行可能であり、セッションの乗っ取り、データの漏えい、ネイティブデバイスAPIへの不正アクセスなどを引き起こす恐れがあります。この問題は、audiobookshelf-appバージョン0.12.0-betaおよび対応するaudiobookshelfバージョン2.12.0で修正されています。
Audiobookshelfはセルフホスト型のオーディオブックおよびポッドキャストサーバーです。Audiobookshelfモバイルアプリケーションのバージョン0.12.0-betaより前のバージョンには、悪意のあるライブラリメタデータを介して任意のJavaScriptを実行できるクロスサイトスクリプティング(XSS)脆弱性が存在します。ライブラリの変更権限を持つ攻撃者(または悪意のあるポッドキャストRSSフィードを制御する者)は、被害者のユーザーのWebView内でコードを実行でき、これによりセッションハイジャック、データの流出、およびネイティブデバイスAPIへの不正アクセスを引き起こす可能性があります。audiobookshelf-appのバージョン0.12.0-betaでこの問題は修正されています。
IBM Aspera Faspex 5 のバージョン 5.0.0 から 5.0.14.3 にかけて、クロスサイトスクリプティングの脆弱性があります。この脆弱性により、認証済みユーザーが Web UI に任意の JavaScript コードを埋め込めます。その結果、意図された機能が変更され、信頼されたセッション内で認証情報が漏洩する可能性があります。
Fortinet FortiSandboxのバージョン5.0.0から5.0.2、4.4.0から4.4.7、4.2全バージョン、および4.0全バージョンには、不適切な入力の中和(ウェブページ生成時の「クロスサイトスクリプティング」)に関する脆弱性[CWE-79]が存在します。この脆弱性により、認証された特権攻撃者が細工されたリクエストを介してコードを実行できる可能性があります。
GitHub Enterprise Serverにおいて、タスクリストの内容を介したDOMベースのクロスサイトスクリプティングを引き起こす入力の不適切な無害化の脆弱性が確認されました。タスクリストの内容抽出ロジックは、ブラウザでデコードされたテキストノードを適切に再エンコードせずにレンダリングしていたため、ユーザー提供のHTMLがページに注入されました。認証された攻撃者は、課題やプルリクエスト内で悪意のあるタスクリストアイテムを作成し、他のユーザーのブラウザセッションの文脈で任意のスクリプトを実行可能でした。この脆弱性はGitHub Enterprise Serverの3.20未満の全バージョンに影響を与え、3.18.6および3.19.3のバージョンで修正されました。この脆弱性はGitHub Bug Bountyプログラムを通じて報告されました。
Fortinet FortiSIEM 7.4.0、および FortiSIEM 7.3.0 から 7.3.4 におけるウェブページ生成時の入力の不適切な無効化(クロスサイトスクリプティングの脆弱性)により、リモートの認証されていない攻撃者が任意のデータを提供でき、なりすましURLパラメータを通じてソーシャルエンジニアリング攻撃を行う可能性があります。
Pi-hole管理インターフェースは、ネットワークレベルの広告およびインターネットトラッカーをブロックするアプリケーションであるPi-holeを管理するためのウェブインターフェースです。バージョン6.4およびそれ以前のバージョンには、ローカルDNSレコード構成ページを介した保存型HTMLインジェクションの脆弱性が存在しており、認証済みの管理者はコードを注入してPi-hole構成に保存でき、DNSレコードテーブルが表示されるたびにそのコードがレンダリングされます。populateDataTable()関数には、ユーザーが入力しAPIから返された完全なDNSレコード値を含むdata変数があり、この値は特殊文字のエスケープやサニタイズをせずにdata-tag HTML属性に直接挿入されます。攻撃者がダブルクォート(")を含む値を提供すると、data-tag属性を早期に閉じて要素に追加のHTML属性を注入できます。Pi-holeはインラインJavaScriptをブロックするコンテンツセキュリティポリシー(CSP)を実装しているため、影響は限定的です。この問題はバージョン6.4.1で修正されました。
Pi-hole管理インターフェースは、ネットワークレベルの広告およびインターネットトラッカーをブロックするためのアプリケーションであるPi-holeを管理するウェブインターフェースです。バージョン6.0以降には、API設定ページのアクティブセッションテーブルに保存されているHTMLインジェクションの脆弱性が存在します。有効な認証情報を持つ攻撃者は任意のHTMLコードを注入でき、アクティブセッションページを訪れる管理者のブラウザでそのコードをレンダリングさせることが可能です。rowCallback関数は値data.x_forwarded_forを含み、これが直接HTML文字列に連結されてjQueryの.html()メソッドを使ってDOMに挿入されます。このメソッドは内容をHTMLとして解釈するため、値に含まれるHTMLタグはブラウザで解析・表示されます。攻撃者はcurl、wget、Python requests、Burp Suite、あるいはJavaScriptのfetch()などの一般的なツールを利用して、正当なIPアドレスの代わりに悪意のあるHTMLコードを含むX-Forwarded-Forヘッダーで認証リクエストを送信できます。Pi-holeはインラインJavaScriptをブロックするコンテンツセキュリティポリシー(CSP)を実装しているため、影響は純粋なHTMLインジェクションに限定されており、スクリプトの実行はできません。この問題はバージョン6.4.1で修正されました。
DefuddleはHTMLページをクリーンアップするツールです。バージョン0.9.0以前では、src/defuddle.tsの_findContentBySchemaTextメソッドが画像のsrc属性とalt属性をエスケープせずにHTML文字列に直接埋め込んでいました。そのため、攻撃者はalt属性内に"を使用して属性コンテキストを抜け出し、イベントハンドラを注入することが可能でした。この問題はバージョン0.9.0で修正されました。
Adobe Commerce バージョン 2.4.9-alpha3、2.4.8-p3、2.4.7-p8、2.4.6-p13、2.4.5-p15、2.4.4-p16 およびそれ以前のバージョンは、ストアドクロスサイトスクリプティング(XSS)脆弱性の影響を受けます。この脆弱性は高権限の攻撃者によって悪用される可能性があり、脆弱なフォームフィールドに悪意のあるスクリプトを注入されます。この問題を悪用するためにはユーザーの操作が必要であり、被害者が脆弱なフィールドを含むページを閲覧しなければなりません。
Adobe Commerceのバージョン2.4.9-alpha3、2.4.8-p3、2.4.7-p8、2.4.6-p13、2.4.5-p15、2.4.4-p16およびそれ以前のバージョンには、保存型クロスサイトスクリプティング(XSS)脆弱性が存在します。この脆弱性は、権限の低い攻撃者が悪意のあるスクリプトを脆弱なフォームフィールドに注入するために悪用される可能性があります。この問題を悪用するには、被害者が脆弱なフィールドを含むページにアクセスする必要があります。
Adobe Experience Managerのバージョン6.5.23およびそれ以前のバージョンは、ストアドクロスサイトスクリプティング(XSS)脆弱性の影響を受けます。この脆弱性を利用することで、攻撃者は脆弱なフォームフィールドに悪意のあるスクリプトを注入できます。被害者が脆弱なフィールドを含むページを閲覧した場合、悪意のあるJavaScriptがブラウザ上で実行される可能性があります。
Adobe Experience Manager バージョン 6.5.23 およびそれ以前のバージョンには、保存型クロスサイトスクリプティング(XSS)の脆弱性が存在します。この脆弱性は攻撃者によって悪用され、攻撃者が脆弱なフォームフィールドに悪意のあるスクリプトを注入する可能性があります。被害者が脆弱なフィールドを含むページを閲覧すると、悪意のあるJavaScriptがそのブラウザ上で実行される恐れがあります。
Adobe Experience Manager バージョン 6.5.23 以前には、ストアド クロスサイトスクリプティング(XSS)脆弱性が存在しており、権限の低い攻撃者が脆弱なフォームフィールドに悪意のあるスクリプトを注入するために悪用する可能性があります。被害者が脆弱なフィールドを含むページを閲覧すると、悪意のあるJavaScriptがブラウザで実行される可能性があります。
Adobe Experience Managerのバージョン6.5.23以下には、ストアド型クロスサイトスクリプティング(XSS)の脆弱性が存在し、攻撃者が脆弱なフォームフィールドに悪意のあるスクリプトを注入するために悪用する可能性があります。被害者が脆弱なフィールドを含むページを閲覧すると、悪意のあるJavaScriptが被害者のブラウザで実行される恐れがあります。
Adobe Experience Managerのバージョン6.5.23以前には、格納型クロスサイトスクリプティング(XSS)脆弱性が存在し、権限の低い攻撃者が脆弱なフォームフィールドに悪意のあるスクリプトを注入する可能性があります。被害者が脆弱なフィールドを含むページを閲覧すると、悪意のあるJavaScriptが被害者のブラウザで実行される恐れがあります。
Adobe Experience Manager バージョン6.5.23以下には、保存型クロスサイトスクリプティング(XSS)の脆弱性が存在し、攻撃者が脆弱なフォームフィールドに悪意のあるスクリプトを注入して悪用する可能性があります。被害者が脆弱なフィールドを含むページを閲覧すると、悪意のあるJavaScriptがブラウザ上で実行される可能性があります。
Adobe Experience Manager バージョン 6.5.23 以前には、ストアドクロスサイトスクリプティング(XSS)の脆弱性が存在します。この脆弱性は、権限の低い攻撃者が悪意のあるスクリプトを脆弱なフォームフィールドに注入するために悪用される可能性があります。被害者が脆弱なフィールドを含むページを閲覧すると、悪意のあるJavaScriptが被害者のブラウザで実行される恐れがあります。
Adobe Experience Manager バージョン 6.5.23 およびそれ以前のバージョンには、保存型クロスサイトスクリプティング(XSS)脆弱性があります。この脆弱性により、攻撃者が悪意のあるスクリプトを脆弱なフォームフィールドに注入可能です。被害者が脆弱なフィールドを含むページを閲覧すると、悪意のあるJavaScriptがブラウザ上で実行される恐れがあります。
出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全289,735件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。