脆弱性情報(JVN)
脆弱性情報(JVN)検索・一覧
JVN(IPA/JPCERT/CC 提供)の脆弱性情報 289,735 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。
深刻度 Critical 種別 クロスサイトスクリプティング の検索結果:41–80 件目を表示(ページ 2)
深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。
Appsmithは管理パネル、内部ツール、ダッシュボードを構築するためのプラットフォームです。バージョン1.96以前のTable Widget(TableWidgetV2)には重大なストアドXSS脆弱性が存在していました。根本的な原因は、ReactコンポーネントのレンダリングパイプラインにおけるHTMLサニタイズの不足であり、これにより悪意のある属性がDOMに挿入される可能性がありました。"Invite Users"機能を悪用することで、通常のユーザーアカウント(user@gmail.com)を持つ攻撃者がシステム管理者に高権限APIコール(/api/v1/admin/env)を実行させ、完全な管理者アカウントを乗っ取ることが可能でした。この脆弱性はバージョン1.96で修正されています。
OpenEMRは無料かつオープンソースの電子健康記録および医療業務管理アプリケーションです。バージョン8.0.0.1以前では、グラフィカルペインマップ("clickmap")フォームに保存されたクロスサイトスクリプティング(XSS)脆弱性により、認証された任意の臨床医が任意のJavaScriptを注入でき、そのJavaScriptは影響を受けたカルテフォームを閲覧するすべての後続ユーザーのブラウザで実行されます。セッションCookieがHttpOnlyとしてマークされていないため、これにより管理者を含む他のユーザーのセッションを完全に乗っ取ることが可能となります。この脆弱性はバージョン8.0.0.1で修正されました。
Storybookは、ユーザーインターフェースコンポーネントおよびページを分離して構築するためのフロントエンドワークショップです。バージョン7.6.23、8.6.17、9.1.19、および10.2.10より前のバージョンにおいて、StorybookのdevサーバーのWebSocket機能(ストーリーの作成および更新に使用される)にWebSocketハイジャックの脆弱性があります。この脆弱性はStorybookのdevサーバーのみに影響し、本番環境のビルドには影響を及ぼしません。悪用するには、ローカルのStorybook devサーバーが起動している状態で開発者が悪意のあるウェブサイトを訪問する必要があります。WebSocket接続は受信接続のオリジンを検証しないため、悪意のあるサイトは追加のユーザー操作なしにローカルインスタンスにWebSocketメッセージを静かに送信できます。Storybook devサーバーが意図的に公開されている場合(例:デザインレビューやステークホルダーデモのため)はリスクが高くなり、悪意のあるサイト訪問は不要で、認証されていない攻撃者が直接WebSocketメッセージを送信できます。この脆弱性はストーリーの作成および保存のためのWebSocketメッセージハンドラに影響します。両方ともcomponentFilePathフィールドの未サニタイズ入力によるインジェクションに対して脆弱であり、永続的なXSSまたはリモートコード実行(RCE)を引き起こす可能性があります。バージョン7.6.23、8.6.17、9.1.19、および10.2.10でこの問題は修正されています。
ZITADELはオープンソースのアイデンティティ管理プラットフォームです。バージョン4.0.0から4.11.1までの間に、ZitadelのログインV2インターフェースに脆弱性が発見されました。/saml-postエンドポイントでのXSS攻撃によりアカウントの乗っ取りが可能となっていました。この問題はバージョン4.12.0で修正されました。
Chamiloは学習管理システムです。バージョン1.11.34以前には、`Social Networks`における安全でないファイルアップロードを通じてストアドXSSの脆弱性が存在していました。この脆弱性により、低権限のユーザーが管理者ユーザーの受信トレイで任意のコードを実行でき、管理者アカウントを乗っ取ることが可能となりました。バージョン1.11.34でこの問題は修正されました。
Chamiloは学習管理システムです。バージョン1.11.34以前のChamilo LMS(バージョン1.11.32)にはストアドXSSの脆弱性が存在し、攻撃者が任意のJavaScriptをプラットフォームのソーシャルネットワークおよび内部メッセージ機能に注入できます。認証されたユーザー(管理者を含む)がこれを閲覧すると、そのペイロードはLMSのコンテキスト内でブラウザ上で実行されます。これにより、セッションハイジャックを介した完全なアカウント乗っ取り、被害者の権限による不正な操作、機密データの窃取、および他のユーザーへの自己伝播が可能となります。この問題はバージョン1.11.34で修正されました。
Chamiloは学習管理システムです。バージョン1.11.34より前のバージョンには保存型クロスサイトスクリプティング(XSS)の脆弱性が存在します。コースの学習パス設定フィールドに悪意のあるJavaScriptを注入することで、低権限のユーザー(例:トレーナー)がコース情報ページを閲覧する他のユーザー(管理者を含む)のコンテキストで任意のJavaScriptコードを実行できます。これにより、攻撃者は機密のセッションクッキーやトークンを外部に送信し、高権限ユーザーのアカウント乗っ取り(ATO)を引き起こす可能性があります。この問題はバージョン1.11.34で修正されました。
Chamiloは学習管理システムです。バージョン1.11.34より前のバージョンに、保存型クロスサイトスクリプティング(XSS)の脆弱性が存在していました。コース説明フィールドに悪意のあるJavaScriptを注入することにより、低権限のアカウント(例:トレーナー)が、管理者を含むコース情報ページを閲覧する他のユーザーのコンテキストで任意のJavaScriptコードを実行できました。これにより、攻撃者は機密のセッションCookieやトークンを外部に持ち出し、より高い権限を持つユーザーのアカウント乗っ取り(ATO)を引き起こす可能性がありました。この問題はバージョン1.11.34で修正されました。
VMware Aria Operationsには保存型クロスサイトスクリプティングの脆弱性があります。カスタムベンチマークを作成する権限を持つ悪意のある攻撃者がスクリプトを注入し、VMware Aria Operations上で管理者操作を実行できる可能性があります。修正するには、VMSA-2026-0001の「Response Matrix」の「Fixed Version」欄に記載されているパッチを適用してください。
FacturaScriptsはオープンソースの企業資源計画および会計ソフトウェアです。2025.71およびそれ以前のバージョンにおいて、Observationsフィールドに保存型クロスサイトスクリプティング(XSS)脆弱性が発見されました。この脆弱性は履歴ビューで発生し、過去のデータが適切なHTMLエンティティエンコーディングなしで表示されるため、攻撃者は管理者が履歴を閲覧する際にブラウザ内で任意のJavaScriptを実行することが可能です。
ASTPP 4.0.1には、SIPデバイス設定およびプラグイン管理インターフェースにおいて、クロスサイトスクリプティングおよびコマンドインジェクションを含む複数の脆弱性が存在します。これらの欠陥を悪用した攻撃者は、システムコマンドを注入し、管理者セッションをハイジャックし、cronタスクの操作を通じてルート権限で任意のコードを実行することが可能です。
Fortinet FortiSandboxのバージョン5.0.0から5.0.1、4.4.0から4.4.7、4.2のすべてのバージョン、および4.0のすべてのバージョンにおいて、不適切な入力の中和処理が不十分なため、Webページ生成中にクロスサイトスクリプティング(CWE-79)の脆弱性が存在します。この脆弱性により、認証されていない攻撃者が細工されたリクエストを介してコマンドを実行できる可能性があります。
Axigen Mail Server バージョン10.5.57より前のバージョンには、WebAdminインターフェースに複数の保存型クロスサイトスクリプティング(XSS)脆弱性があります。具体的には、(1) ローカルサービスログページのログファイル名パラメータ、(2) SSL証明書の使用状況表示機能における証明書ファイルの内容、(3) WebMailリスナーのSSL設定における証明書ファイル名パラメータの3箇所に存在します。攻撃者は悪意のあるJavaScriptペイロードを注入でき、管理者が影響を受けるページや機能にアクセスした際にこれが実行されます。これにより、低権限の管理者が高権限の管理者に対して許可されていない操作を強制し、権限昇格攻撃を行うことが可能となります。
UCRM Argentina AFIP invoices プラグイン(バージョン1.2.0およびそれ以前)にはクロスサイトスクリプティング(XSS)脆弱性が存在し、管理者が細工された悪意のあるページを訪れると特権昇格が発生する可能性があります。このプラグインはデフォルトで無効化されています。影響を受ける製品はUCRM Argentina AFIP invoices プラグイン(バージョン1.2.0およびそれ以前)です。対策として、UCRM Argentina AFIP invoices プラグインをバージョン1.3.0以降にアップデートしてください。
NocoDBはスプレッドシートとしてデータベースを構築するためのソフトウェアです。バージョン0.301.0以前のNocoDBには保存型クロスサイトスクリプティング(XSS)の脆弱性が存在していました。この脆弱性により、認証されたユーザーが埋め込みJavaScriptを含む悪意のあるSVGファイルをアップロードでき、そのファイルが後にインラインで表示され、他のユーザーのブラウザ上で実行されます。悪意のあるペイロードはサーバー側に保存され、アプリケーションのオリジン下で実行されるため、攻撃が成功するとアカウントの乗っ取りやデータの流出、さらには影響を受けたユーザーに代わって不正な操作が行われる可能性があります。この問題はバージョン0.301.0で修正されています。
Fanvil x210 2.12.20デバイスに存在するリフレクト型クロスサイトスクリプティング(XSS)の脆弱性により、攻撃者は/cgibin/webconfig?page=upload&action=submitエンドポイントに対して細工されたPOSTリクエストを送信することで、サービス拒否を引き起こしたり、潜在的に任意のコマンドを実行したりすることが可能です。
Typebotはオープンソースのチャットボットビルダーです。バージョン2.24.0以前のtypebot.ioのサインインページにはリフレクティッドクロスサイトスクリプティング(XSS)の脆弱性があり、攻撃者がユーザーのアカウントを乗っ取る可能性があります。サインインページはURLから`redirectPath`パラメータを受け取ります。ユーザーが`redirectPath`パラメータにJavaScriptスキームを含むリンクをクリックすると、そのリンクを作成した攻撃者はユーザーの権限で任意のJavaScriptを実行できる可能性があります。バージョン2.24.0ではこの問題が修正されています。
Vegaは、対話型の視覚化デザインを作成、保存、共有するための宣言型フォーマットである視覚化文法です。バージョン6.1.2および5.6.3以前では、2つの条件を満たすアプリケーションが任意のJavaScriptコードを実行されるリスクがあります。たとえ「セーフモード」のexpressionInterpreterを使用していても危険です。第一に、`vega`ライブラリとVegaエディターに類似した`vega.View`インスタンスの両方をグローバルな`window`にアタッチするアプリケーション、またはグローバルスコープに他の満足できる関数ガジェットを持つものが該当します。第二に、ソースコードを通じてのみ提供されるJSONではなく、ユーザー定義のVega `JSON`定義を許可している場合です。この脆弱性は、ライブラリの使用方法によって保存型および反射型のDOMベースのXSSを引き起こす可能性があります。脆弱性を悪用するには、ユーザーがページと対話する必要があります。攻撃者はユーザーを騙して悪意のあるVega仕様を開かせることでこの問題を悪用できます。成功すると、攻撃者はアプリケーションのドメインコンテキストで任意のJavaScriptを実行可能になります。これにより、認証トークンなどの機密情報を窃取し、ユーザーに表示されるデータを改ざんし、被害者に代わって不正な操作を実行することが可能となります。この攻撃は、影響を受けるアプリケーションの機密性と完全性を侵害します。修正済みバージョンはVega v6向けの`vega-selections@6.1.2`(ESMが必要)およびVega v5向けの`vega-selections@5.6.3`(ESM不要)で利用可能です。回避策としては、Vega/Vega-lite定義が信頼できない提供元から来る可能性がある状況では、エディターが従来行っていたように`vega`または`vega.View`インスタンスをグローバル変数やwindowにアタッチしないことが推奨されます。これは開発時のデバッグ目的のみの手法であり、本番環境での使用は避けるべきです。
GitLabは、バージョン18.6から18.6.3未満および18.7から18.7.1未満のすべてのGitLab CE/EEに影響する問題を修正しました。この問題により、未認証のユーザーが正当なユーザーに特別に作成されたウェブページを訪問させることで、認証済みユーザーのブラウザのコンテキスト内で任意のコードを実行できる可能性がありました。
5ireはクロスプラットフォーム対応のデスクトップ人工知能アシスタントおよびモデルコンテキストプロトコルクライアントです。バージョン0.11.1より前のバージョンには、チャットボットの応答における不十分なサニタイズにより、格納型クロスサイトスクリプティングの脆弱性が存在していました。これにより、不安全なElectronプロトコルの処理や公開されたElectron APIを介したリモートコード実行(RCE)につながる可能性があります。特に信頼できないチャットボットとやり取りをするユーザーや、外部コンテンツを貼り付けるユーザーなど、パッチ適用前の5ireクライアントの全ユーザーが影響を受けます。バージョン0.11.1にはこの問題を修正した更新が含まれています。
5ireはクロスプラットフォームのデスクトップ人工知能アシスタントおよびモデルコンテキストプロトコルクライアントです。バージョン0.13.2には、チャットページのスクリプトガジェットに脆弱性が存在しており、悪意のあるプロンプト注入や侵害されたMCPサーバー、悪用されたツール統合など複数のベクターを通じてコンテンツ注入攻撃を可能にしていました。この問題はバージョン0.14.0で修正されました。
Juniper Networks Junos Spaceにおけるウェブページ生成時の入力の不適切な無害化(クロスサイトスクリプティング)の脆弱性により、攻撃者はスクリプトタグをウェブページに直接保存することができ、別のユーザーがそれを閲覧すると攻撃者は対象の管理者権限でコマンドを実行可能になります。この問題は、24.1R4より前のすべてのJunos Spaceのバージョンに影響を及ぼします。
Emlogはオープンソースのウェブサイト構築システムです。バージョン2.5.23には、記事作成機能にクロスサイトリクエストフォージェリ(CSRF)の脆弱性があります。この脆弱性により、ユーザーは攻撃者によって任意に操作された内容の記事を強制的に投稿させられる可能性があります。さらに、これが永続的なクロスサイトスクリプティングと組み合わさると、アカウントの乗っ取りにつながります。公開時点では修正されたバージョンは確認されていません。
Azure Cosmos DBにおけるウェブページ生成時の入力に不適切な無害化があり(クロスサイトスクリプティング)、これにより権限のない攻撃者がネットワーク上でなりすましを行うことが可能になります。
Emby Serverはパーソナルメディアサーバーです。バージョン4.8.1.0以前およびベータバージョン4.9.0.0-beta以前において、悪意のあるユーザーは操作されたX-Emby-Client値を含む認証リクエストを送信できます。その値は管理ダッシュボードのデバイスセクションに無検証のまま追加されてしまう問題が存在します。この問題はバージョン4.8.1.0およびベータバージョン4.9.0.0-betaで修正されています。
5ireは、クロスプラットフォームのデスクトップ人工知能アシスタントおよびモデルコンテキストプロトコルクライアントです。バージョン0.15.2以前のuseMarkdown.tsには、RCE(リモートコード実行)脆弱性が存在しています。この脆弱性は、markdown-it-mermaidプラグインがsecurityLevel: 'loose'で初期化されていることが原因で発生します。securityLevelを'loose'に設定することで、Mermaidダイアグラムノード内でHTMLタグのレンダリングが明示的に許可されてしまいます。本脆弱性は公開時点でまだ修正されていません。
Ilevia EVE X1 Server Firmware バージョン v4.7.18.0.eden およびそれ以前、Logic バージョン v6.00 - 2025_07_21 にはクロスサイトリクエストフォージェリ(CSRF)の脆弱性が存在します。リモートの攻撃者は /bh_web_backend コンポーネントを介して任意のコードを実行できる可能性があります。
ClipBucket v5はオープンソースの動画共有プラットフォームです。バージョン5.5.2-#156およびそれ以前では、認証済みの一般ユーザーがHTMLやJavaScriptのペイロードをコレクション名に含めた写真コレクションを作成できるため、ClipBucketの「写真管理」機能にストアドXSSの脆弱性が存在します。ペイロードはAdmin → 写真管理インターフェースで安全にレンダリングされず、管理者のブラウザ上で実行されます。その結果、攻撃者は管理者を標的として管理者権限で操作を実行できてしまいます。この問題はバージョン5.5.2-#157で修正されています。
Frappe Framework v15.89.0のAttachmentsモジュールには、任意のファイルをアップロードできる脆弱性が存在しており、攻撃者が細工したXMLファイルをアップロードすることで任意のコードを実行される可能性があります。
25.1.2から25.1.5以前のバージョンにおいて、DriveLock Operations Centerにクロスサイトスクリプティング(XSS)の脆弱性が発見されました。この脆弱性により、ネットワーク経由でセッションが乗っ取られる可能性があります。
Chunghwa TelecomのTenderDocTransferには、反射型クロスサイトスクリプティングの脆弱性が存在します。このアプリケーションはローカルウェブサーバーを起動し、ターゲットウェブサイトとの通信のためのAPIを提供しています。APIにCSRF保護が実装されていないため、認証されていないリモートの攻撃者がフィッシングを通じて特定のAPIを利用し、ユーザーのブラウザ上で任意のJavaScriptコードを実行できます。さらに、このアプリケーションが設定するウェブサーバーはNode.jsの機能をサポートしているため、攻撃者がOSコマンドの実行を行うことも可能です。
MISP には、クロスサイトスクリプティングの脆弱性が存在します。
マイクロソフトの Microsoft SharePoint Server には、なりすまされる脆弱性が存在します。
アドビの Adobe Experience Manager には、クロスサイトスクリプティングの脆弱性が存在します。
アドビの Adobe Experience Manager には、クロスサイトスクリプティングの脆弱性が存在します。
アドビの Adobe Experience Manager には、クロスサイトスクリプティングの脆弱性が存在します。
GitHub の Enterprise Server には、クロスサイトスクリプティングの脆弱性が存在します。
Frappe の ERPNext および Frappe には、クロスサイトスクリプティングの脆弱性が存在します。
lunary には、クロスサイトスクリプティングの脆弱性が存在します。
Growatt New Energy の Cloud portal には、クロスサイトスクリプティングの脆弱性が存在します。
出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全289,735件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。