脆弱性情報(JVN)
脆弱性情報(JVN)検索・一覧
JVN(IPA/JPCERT/CC 提供)の脆弱性情報 292,332 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。
種別 クロスサイトスクリプティング 直近1年 の検索結果:961–1,000 件目を表示(ページ 25)
深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。
MarkUsは学生の課題の提出および採点を行うウェブアプリケーションです。バージョン2.9.1以前では、courses/:course_id/assignments/:assignment_id/submissions/html_contentルートが学生が提出したファイルの内容を読み取り、サニタイズせずにレンダリングしていました。この問題はバージョン2.9.1で修正されました。
changedetection.ioは無料のオープンソースのウェブページ変更検出ツールです。バージョン0.54.4以前のchangedetection.ioの/rss/tag/エンドポイントに反射型クロスサイトスクリプティング(XSS)脆弱性が存在します。tag_uuidパスパラメータがHTMLエスケープされずにHTTPレスポンスボディに直接反映されます。Flaskはプレーン文字列のレスポンスに対してデフォルトでtext/htmlを返すため、ブラウザが注入されたJavaScriptを解析し実行します。この問題はバージョン0.54.4で修正されました。
SiYuanは個人用知識管理システムです。バージョン3.5.9以前には、未認証の反射型XSS脆弱性が、動的アイコンAPIエンドポイント「GET /api/icon/getDynamicIcon」のtype=8の場合に存在していました。攻撃者が制御するコンテンツがSVG出力にエスケープされずに埋め込まれます。このエンドポイントは認証不要でimage/svg+xmlを返すため、細工されたURLにより実行可能なSVG/HTMLのイベントハンドラ(例えばonerror)を注入でき、SiYuanのウェブオリジン上でJavaScriptを実行できます。これにより、ログイン中のユーザーが悪意のあるリンクを開くと、認証済みのAPI操作を連鎖的に実行し、機密データを持ち出すことが可能となります。この問題はバージョン3.5.9で修正されました。
ZITADELはオープンソースのアイデンティティ管理プラットフォームです。バージョン4.0.0から4.11.1までの間に、ZitadelのログインV2インターフェースに脆弱性が発見されました。/saml-postエンドポイントでのXSS攻撃によりアカウントの乗っ取りが可能となっていました。この問題はバージョン4.12.0で修正されました。
ZITADELはオープンソースのアイデンティティ管理プラットフォームです。バージョン4.0.0から4.11.1までの間に、ZitadelのログインV2インターフェースでデフォルトURIリダイレクトを介したアカウント乗っ取りの可能性がある脆弱性が発見されました。この問題はバージョン4.12.0で修正されました。
Drupal Form Builderにおけるウェブページ生成時の入力の不適切な無害化により、クロスサイトスクリプティング(XSS)が発生する脆弱性です。この問題はDrupalのバージョン7.X-1.0から7.X-1.22までに影響します。
RLE NOVAのPlanManagerにおける保存型クロスサイトスクリプティング(XSS)の脆弱性です。この脆弱性により、攻撃者は『/index.php』の『comment』および『brand』パラメータを通じて悪意のあるペイロードを注入し、被害者のブラウザでJavaScriptコードを実行できます。ペイロードはアプリケーションに保存され、他のユーザーがアクセスした際に適切なサニタイズを行わずに表示されます。この脆弱性を悪用すると、セッションクッキーなどの機密ユーザーデータを盗むことや、ユーザーに成り代わって操作を行うことが可能です。
HumHubのカレンダーモジュールは、ユーザーが一度限りまたは定期的なイベントを作成し、参加者招待を管理し、すべての予定された活動を効率的に追跡できるようにします。バージョン1.8.11より前のバージョンでは、HumHubカレンダーモジュールのイベントタイプに保存型クロスサイトスクリプティング(XSS)脆弱性が存在し、管理者アカウントによって作成されたイベントを閲覧するユーザーに影響を及ぼしていました。この問題はバージョン1.8.11で修正されました。
International Datacasting Corporation(IDC)のSFXシリーズSuperFlex衛星受信機Web管理インターフェース バージョン101の/index.cgiエンドポイントにはリフレクト型クロスサイトスクリプティング(XSS)脆弱性があります。このアプリケーションはHTTPレスポンス内で反映する前に、`cat`パラメータを通じて提供されたユーザー入力を適切にサニタイズしないため、リモートの攻撃者が被害者のブラウザコンテキストで任意のHTMLやJavaScriptを実行する可能性があります。
International Datacasting Corporation (IDC) の SFX シリーズ SuperFlex Satellite Receiver Web 管理インターフェース バージョン101の /IDC_Logging/index.cgi エンドポイントにおけるリフレクト型クロスサイトスクリプティング(XSS)脆弱性です。この脆弱性により、リモートの攻撃者が任意のウェブスクリプトまたはHTMLを実行できます。脆弱性は、`submitType` パラメータを通じて細工されたペイロードを送信することで発生し、このペイロードが適切なエスケープ処理をされずに直接DOMに反映されることによります。
Chamiloは学習管理システムです。バージョン1.11.34以前には、`Social Networks`における安全でないファイルアップロードを通じてストアドXSSの脆弱性が存在していました。この脆弱性により、低権限のユーザーが管理者ユーザーの受信トレイで任意のコードを実行でき、管理者アカウントを乗っ取ることが可能となりました。バージョン1.11.34でこの問題は修正されました。
Chamiloは学習管理システムです。バージョン1.11.34以前のChamilo LMS(バージョン1.11.32)にはストアドXSSの脆弱性が存在し、攻撃者が任意のJavaScriptをプラットフォームのソーシャルネットワークおよび内部メッセージ機能に注入できます。認証されたユーザー(管理者を含む)がこれを閲覧すると、そのペイロードはLMSのコンテキスト内でブラウザ上で実行されます。これにより、セッションハイジャックを介した完全なアカウント乗っ取り、被害者の権限による不正な操作、機密データの窃取、および他のユーザーへの自己伝播が可能となります。この問題はバージョン1.11.34で修正されました。
Chamiloは学習管理システムです。バージョン1.11.34より前のバージョンには保存型クロスサイトスクリプティング(XSS)の脆弱性が存在します。コースの学習パス設定フィールドに悪意のあるJavaScriptを注入することで、低権限のユーザー(例:トレーナー)がコース情報ページを閲覧する他のユーザー(管理者を含む)のコンテキストで任意のJavaScriptコードを実行できます。これにより、攻撃者は機密のセッションクッキーやトークンを外部に送信し、高権限ユーザーのアカウント乗っ取り(ATO)を引き起こす可能性があります。この問題はバージョン1.11.34で修正されました。
Chamiloは学習管理システムです。バージョン1.11.34より前のバージョンに、保存型クロスサイトスクリプティング(XSS)の脆弱性が存在していました。コース説明フィールドに悪意のあるJavaScriptを注入することにより、低権限のアカウント(例:トレーナー)が、管理者を含むコース情報ページを閲覧する他のユーザーのコンテキストで任意のJavaScriptコードを実行できました。これにより、攻撃者は機密のセッションCookieやトークンを外部に持ち出し、より高い権限を持つユーザーのアカウント乗っ取り(ATO)を引き起こす可能性がありました。この問題はバージョン1.11.34で修正されました。
Cisco Webexの脆弱性により、認証されていないリモートの攻撃者がクロスサイトスクリプティング(XSS)攻撃を実行できる可能性がありました。Ciscoはこの脆弱性を修正しており、顧客側での対応は不要です。この脆弱性は、ユーザーが提供した入力が不適切にフィルタリングされていたことが原因でした。この脆弱性が修正される前は、攻撃者がユーザーに悪意のあるリンクをクリックさせることで、この脆弱性を悪用する可能性がありました。攻撃が成功した場合、攻撃者は対象ユーザーに対してXSS攻撃を実行できた可能性があります。
WagtailはDjango上に構築されたオープンソースのコンテンツ管理システムです。バージョン6.3.8、7.0.6、7.2.3、および7.3.1以前のバージョンには、StreamField内のTableBlockブロックをレンダリングする際に格納型クロスサイトスクリプティング(XSS)脆弱性が存在します。TableBlock StreamFieldブロックを含むページの作成または編集権限を持つユーザーは、ブロックに特別に細工されたクラス属性を設定でき、ページが閲覧されると任意のJavaScriptコードが実行されます。権限の高いユーザーがこれを閲覧すると、そのユーザーの資格情報を使用して操作が行われる可能性があります。この脆弱性は、Wagtail管理画面へのアクセス権を持たない通常のサイト訪問者によっては悪用できず、TableBlockを使用しているサイトにのみ影響します。この問題はバージョン6.3.8、7.0.6、7.2.3、および7.3.1で修正されています。
WagtailはDjango上に構築されたオープンソースのコンテンツ管理システムです。バージョン6.3.8、7.0.6、7.2.3、および7.3.1より前のバージョンにおいて、wagtail.contrib.simple_translationモジュール内の確認メッセージに格納型クロスサイトスクリプティング(XSS)脆弱性が存在します。Wagtail管理エリアにアクセス権を持つユーザーは、特別に細工されたタイトルでページを作成でき、別のユーザーが「翻訳」アクションを実行すると、任意のJavaScriptコードが実行されてしまいます。これにより、そのユーザーの資格情報を使って操作が実行される可能性があります。この脆弱性はWagtail管理にアクセスできない通常のサイト訪問者によっては悪用できません。この問題はバージョン6.3.8、7.0.6、7.2.3、および7.3.1で修正されています。
Frappeはフルスタックのウェブアプリケーションフレームワークです。バージョン16.11.0および15.102.0より前のバージョンには、攻撃者が細工した画像URLを設定できる脆弱性があり、アバター表示時にXSS(クロスサイトスクリプティング)が発生しました。この脆弱性により、ウェブサイトのページコメントを通じて他のユーザーにも影響を与える可能性がありました。この問題はバージョン16.11.0および15.102.0で修正されています。
Gokapiは、自動期限切れと暗号化サポートを備えたセルフホスト型ファイル共有サーバーです。バージョン2.2.3より前のバージョンでは、悪意のある認証済みユーザーがSVGファイルをアップロードし、そのホットリンクを作成することで、保存型XSSを引き起こす可能性がありました。この問題はバージョン2.2.3で修正されています。
HumHubはオープンソースのエンタープライズソーシャルネットワークです。バージョン1.18.0において、Buttonコンポーネントにクロスサイトスクリプティングの脆弱性が確認されました。ソフトウェアの複数箇所で出力エンコーディングが一貫していなかったため、悪意のあるスクリプトが注入され、ユーザーのブラウザのコンテキストで実行される可能性がありました。この問題はバージョン1.18.1で修正されました。
Kubysoftにおける保存型クロスサイトスクリプティング(XSS)の脆弱性は、アップロードされたSVG画像が適切にサニタイズされていないため発生します。これにより、攻撃者はSVGファイル内に悪意のあるスクリプトを視覚コンテンツとして埋め込むことが可能となり、そのファイルがサーバーに保存されます。そして、影響を受けたリソースにアクセスする任意のユーザーのコンテキストでスクリプトが実行されます。
Kubysoftの'/kForms/app'エンドポイントの複数のパラメータを介して引き起こされる保存型クロスサイトスクリプティング(XSS)脆弱性です。この問題により、悪意のあるスクリプトが注入され、影響を受けるリソースにアクセスするユーザーのコンテキストで永続的に実行される可能性があります。
Kubysoftに影響を及ぼすクロスサイトスクリプティング(XSS)脆弱性であり、『/node/kudaby/nodeFN/procedure』エンドポイント内の複数のパラメータを介して発生します。この脆弱性により、任意のクライアントサイドスクリプトを注入することが可能で、それが直ちにHTTPレスポンスに反映され、被害者のブラウザ上で実行されます。
SalvoはRust製のウェブバックエンドフレームワークです。バージョン0.88.1以前では、関数list_htmlがフォルダのファイルビューを生成し、その中に現在のパスをレンダーして挿入していましたが、このパスが適切にサニタイズされていませんでした。そのため、リクエストパスはマッチング段階でデコードおよび正規化されますが、生のままHTMLビュー(current.path)に挿入されるため、反射型XSSが発生していました。この問題の唯一の制約は、ルートパス(例えばPoC例の/files)がサブディレクトリ(stylesやscriptsなどの一般的なもの)を持っている必要があり、そうしないとマッチングでNot Foundページが返されてしまうことです。この問題はバージョン0.88.1で修正されました。
SalvoはRust製のウェブバックエンドフレームワークです。バージョン0.88.1以前では、list_html関数がファイルやフォルダ名をサニタイズせずにフォルダのファイル一覧表示を生成していました。そのため、ウェブサイトがこの機能を使って公開ファイルへのアクセスを許可し、誰でもファイルをアップロードできる場合にXSSの脆弱性が発生する可能性があります。この問題はバージョン0.88.1で修正されました。
AliasVaultは、組み込みのメールエイリアシング機能を備えたプライバシー重視のパスワードマネージャーです。AliasVault Web Clientのバージョン0.25.3およびそれ以前には、メールレンダリング機能に保存型クロスサイトスクリプティング(XSS)脆弱性が確認されました。エイリアスの受信メールを表示する際、HTMLコンテンツはsrcdocを使用したiframe内でレンダリングされますが、これはオリジンの分離を提供しません。攻撃者は悪意のあるJavaScriptを含む細工されたメールを任意のAliasVaultメールエイリアスに送信できます。被害者がWebクライアントでそのメールを閲覧すると、スクリプトはアプリケーションと同じオリジンで実行されます。メールのHTMLコンテンツに対しては、レンダリング前にサニタイズやサンドボックス化が適用されていませんでした。この脆弱性はバージョン0.26.0で修正されました。
HomeBoxは家庭の在庫管理および整理システムです。0.24.0-rc.1より前のバージョンには、アイテムの添付ファイルアップロード機能に格納型クロスサイトスクリプティング(XSS)脆弱性が存在していました。アプリケーションはアップロードされるファイルタイプを適切に検証または制限しておらず、認証されたユーザーが実行可能なJavaScriptを含む悪意のあるHTMLやSVGファイル(ほかにもスクリプトを実行可能な形式のファイルの可能性があります)をアップロードできます。アップロードされた添付ファイルは直接リンクからアクセス可能であり、ユーザーがブラウザでそのファイルにアクセスすると、埋め込まれたJavaScriptがアプリケーションのオリジンのコンテキストで実行されます。この脆弱性は0.24.0-rc.1で修正されました。
Simple Job Scriptにはクロスサイトスクリプティングの脆弱性が存在し、認証されていない攻撃者がjobsエンドポイントのjob_type_valueパラメータを操作して悪意のあるスクリプトを注入できます。攻撃者はSVGペイロードを注入するリクエストを作成でき、被害者のブラウザで任意のJavaScriptを実行してセッションクッキーを盗んだり、不正な操作を行ったりすることが可能です。
Nokia IMPACT バージョン 19.11.2.10-20210118042150283 の Applications コンポーネントには、認証されたユーザーが /ui/rest-proxy/application の fileupload パラメーターを介して任意の JavaScript ファイルをアップロード可能な脆弱性があります。この脆弱性は、新しいアプリケーションを追加する際や既存のアプリケーションを編集する際に発生する可能性があります。認証ユーザーがファイルが公開されているウェブページを訪問すると、JavaScript コードが実行されます。
Moodle 3.10.3には、カレンダーイベントのサブタイトルフィールドに永続的なクロスサイトスクリプティングの脆弱性が含まれており、攻撃者が悪意のあるスクリプトを注入することが可能です。攻撃者は、サブタイトルのトラックラベルに悪意のあるJavaScriptを仕込んだカレンダーイベントを作成し、ユーザーがイベントを閲覧した際に任意のコードを実行させることができます。
Alerted Nodes Dashboard機能における入力パラメータの不適切な検証により、Stored HTML Injectionの脆弱性が発見されました。権限を持つ認証済みの悪意あるユーザーは、ノードラベルを編集してHTMLタグを注入することが可能です。システムがAlerted Nodes Dashboardを使用するように構成され、かつ影響を受けたノードに対してアラートが報告される場合、注入されたHTMLが被害者ユーザーのブラウザ上でレンダリングされ、フィッシングやリダイレクト攻撃を引き起こす可能性があります。既存の入力検証およびコンテンツセキュリティポリシーの設定により、完全なXSSの悪用および直接的な情報漏洩は防止されています。
CMCのSensor Map機能において、接続されたGuardianのプロパティに対する不適切な検証により、Stored HTML Injectionの脆弱性が発見されました。悪意のある認証済みユーザーが、CMCに接続されたGuardian上で管理者権限を持っている場合、Guardianのプロパティを編集してHTMLタグを注入できます。CMCでSensor Map機能が有効になっている場合、被害者のCMCユーザーがこれに対話すると、注入されたHTMLがブラウザに表示され、フィッシングやリダイレクト攻撃の可能性が生じます。既存の入力検証およびコンテンツセキュリティポリシーの設定により、完全なXSSの悪用や直接的な情報漏洩は防止されています。
DifyはオープンソースのLLMアプリ開発プラットフォームです。バージョン1.11.2より前のDifyには、チャット内でMermaidダイアグラムをレンダリングする際に格納型XSSの脆弱性が存在していました。これは、DifyのデフォルトのMermaid設定がsecurityLevel: looseを使用しており、潜在的に安全でないコンテンツを実行してしまうために発生したものです。この脆弱性はバージョン1.11.2で修正されました。
OpenSTAManagerは、技術支援および請求書発行のためのオープンソースの管理ソフトウェアです。OpenSTAManager v2.9.8およびそれ以前のバージョンには、請求書、注文、契約の修正モーダルにリフレクト型XSS脆弱性が含まれています。本アプリケーションは、$_GET['righe']パラメータから提供されるユーザー入力を適切にサニタイズせず、HTML出力に反映しています。$_GET['righe']パラメータは、htmlspecialchars()や同等の関数を使わずにHTMLのvalue属性に直接出力されます。これにより、攻撃者が属性コンテキストを突破して任意のHTMLやJavaScriptを注入できる可能性があります。
GLPIインベントリプラグインは、ネットワーク検出、インベントリ管理、ソフトウェア展開、およびGLPIエージェントのデータ収集を行う機能を持っています。バージョン1.6.6以前には、タスクジョブにリフレクト型XSSの脆弱性が存在していましたが、この脆弱性はバージョン1.6.6で修正されました。
Gogsはオープンソースのセルフホスト型Gitサービスです。バージョン0.14.2以前では、攻撃者がリポジトリのマイルストーン名にHTMLやJavaScriptのペイロードを格納でき、別のユーザーが新しいイシュー作成ページ(/issues/new)でそのマイルストーンを選択すると、DOMベースのXSSが発生してしまいます。この問題はバージョン0.14.2で修正されました。
Vikunjaはオープンソースのセルフホスト型タスク管理プラットフォームです。バージョン2.0.0以前のアプリケーションでは、ユーザーがタスクの添付ファイルとしてSVGファイルをアップロードすることが可能でした。SVGはXMLベースのフォーマットであり、scriptタグやonloadのようなイベントハンドラーを通じてJavaScriptを実行します。アプリケーションはSVGの内容を保存前にサニタイズしていません。アップロードされたSVGファイルが直接URL経由でアクセスされると、アプリケーションのオリジン下でブラウザにインライン表示されます。その結果、埋め込まれたJavaScriptが認証済みユーザーのコンテキストで実行されます。認証トークンはlocalStorageに保存されており、JavaScriptからアクセス可能で、悪意のあるペイロードによって取得される可能性があります。バージョン2.0.0でこの問題は修正されました。
Svelteはパフォーマンス指向のWebフレームワークです。バージョン5.53.5以前では、`contenteditable`要素の`bind:innerText`および`bind:textContent`の内容が適切にエスケープされていませんでした。これにより、サーバー上で信頼できないデータをバインディングの初期値としてレンダリングする場合に、HTMLインジェクションおよびクロスサイトスクリプティング(XSS)が発生する可能性がありました。この問題はバージョン5.53.5で修正されました。
Svelteはパフォーマンス指向のウェブフレームワークです。バージョン5.53.5より前では、`transformError`からのエラーがHTML出力に埋め込まれる前に正しくエスケープされておらず、攻撃者が制御するコンテンツが`transformError`から返される場合、潜在的にHTMLインジェクションおよびXSSを引き起こす可能性がありました。バージョン5.53.5でこの問題は修正されました。
StatmaticはLaravelとGitをベースにしたコンテンツ管理システム(CMS)です。バージョン5.73.11および6.4.0より前のバージョンにおいて、svgおよびアイコン関連コンポーネントに格納型XSSの脆弱性が存在しました。適切な権限を持つ認証済みユーザーは悪意のあるJavaScriptを注入でき、高い権限を持つユーザーが閲覧した際にそのJavaScriptが実行される可能性がありました。この問題はバージョン5.73.11および6.4.0で修正されています。
脆弱性情報(JVN) よくある質問
脆弱性を製品名やベンダ名で検索できますか?
はい。製品・ベンダ・脆弱性タイプ(CWE)で全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順に表示します。
CVSS(深刻度)とは何ですか?
脆弱性の深刻さを0〜10で表す共通指標です。数値が大きいほど影響が大きく、緊急・重要・警告・注意などの区分で絞り込めます。
影響を受ける製品やベンダ企業は分かりますか?
各脆弱性の詳細ページで、影響を受ける製品・ベンダを確認できます。ベンダ名は法人検索と突き合わせて企業情報もたどれます。
情報の出典を教えてください。
JVN(IPA〔情報処理推進機構〕・JPCERT/CC 提供)の公開情報を収録しています。対応の要否は必ず各JVN詳細・公式情報でご確認ください。
出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全292,332件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。