脆弱性情報(JVN)
脆弱性情報(JVN)検索・一覧
JVN(IPA/JPCERT/CC 提供)の脆弱性情報 289,756 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。
種別 クロスサイトスクリプティング 直近3年 の検索結果:961–1,000 件目を表示(ページ 25)
深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。
DOMPurifyのバージョン3.1.3から3.3.1および2.5.3から2.5.8には、コミット729097fで修正されたクロスサイトスクリプティングの脆弱性が存在しています。この脆弱性は、SAFE_FOR_XML正規表現において5つの生テキスト要素(noscript、xmp、noembed、noframes、iframe)が欠落している点を悪用し、攻撃者が属性のサニタイズを回避できるものです。攻撃者は、属性値に/noscriptimg src=x onerror=alert(1)のようなペイロードを含めることで、サニタイズされた出力がこれらの保護されていない生テキストコンテキスト内に配置された場合にJavaScriptを実行させることが可能となります。
Kiteworksはプライベートデータネットワーク(PDN)です。バージョン9.2.0より前のKiteworks Email Protection Gatewayには、認証された管理者が設定インターフェースを通じて悪意のあるスクリプトを注入できる脆弱性があります。保存されたスクリプトは、影響を受けるユーザーがユーザーインターフェースと相互作用すると実行されます。バージョン9.2.0にはこの問題を修正した更新が含まれています。
Fireware OSのWeb UIにおけるリフレクト型クロスサイトスクリプティング(XSS)脆弱性により、認証された管理ユーザーが特別に細工されたリンクをクリックすると、そのユーザーのブラウザのコンテキストで悪意のあるJavaScriptが実行される可能性があります。この脆弱性はFireware OSのバージョン12.7から12.11.7まで、および2025.1から2026.1.1までに影響を及ぼします。
Concrete CMS のバージョン9.4.8未満において、Legacy フォーム要素を含むページの編集権限を持つユーザーが、質問フィールドを介して高権限アカウントに対して保存型 XSS 攻撃を実行する可能性があります。Concrete CMS セキュリティチームはこの脆弱性に対して、CVSS v4.0 スコア 4.8(ベクター CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:P/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N)を付与しました。この脆弱性の報告には、VCSLab-Viettel Cyber Security の minhnn42、namdi、quanlna2 の協力に感謝しています。
Concrete CMSのバージョン9.4.8未満には、「Legacy Form」ブロックに格納型クロスサイトスクリプティング(XSS)の脆弱性があります。フォームの作成または編集権限を持つ認証ユーザー(例:悪意のある管理者)は、複数選択式の質問(チェックボックスリスト、ラジオボタン、またはセレクトボックス)のオプションに永続的なJavaScriptペイロードを注入できます。このペイロードは、そのフォームを含むページを閲覧するユーザーのブラウザで実行されます。Concrete CMSのセキュリティチームは、この脆弱性にCVSS v4.0のスコア4.8(ベクター:CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:P/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N)を割り当てました。報告者はM3diumに感謝しています。
Concrete CMSのバージョン9.4.8未満には、不正な管理者がSwitch Languageブロックを介して永続的なXSSを追加できる脆弱性があります。Concrete CMSのセキュリティチームは、この脆弱性に対してCVSS v4.0スコア4.8(ベクター:CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:P/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N)を付与しました。報告してくれたM3diumに感謝しています。
Concrete CMSバージョン9.4.8未満には、検索結果のページ名やコンテンツが適切なHTMLエンコードなしでレンダリングされる検索ブロックに、ストアドクロスサイトスクリプティング(XSS)脆弱性が存在します。これにより、認証された悪意のある管理者がページ名を通じて悪意のあるJavaScriptを注入でき、ユーザーが検索してそのページを検索結果で表示した際にスクリプトが実行されます。Concrete CMSセキュリティチームはこの脆弱性にCVSS v4.0スコア4.8(ベクター: CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:P/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N)を付与しました。報告者のzolpak氏に感謝しています。
SODOLA SL902-SWTGW124ASのファームウェアバージョン200.1.20までには、管理インターフェースにリフレクト型クロスサイトスクリプティングの脆弱性が存在しています。これは、ユーザー入力が出力前に適切にエンコードされていないことが原因です。攻撃者は悪意のあるURLを作成し、認証ユーザーがそのURLを訪問すると、ウェブインターフェース上で任意のJavaScriptを実行できます。
Chamiloは学習管理システムです。バージョン1.11.30より前のバージョンには、CSVファイル名の十分なサニタイズが行われていなかったため、保存型クロスサイトスクリプティング(XSS)の脆弱性が存在していました。攻撃者は悪意のある名前のCSVファイル(例:img src=q onerror=prompt(8).csv)をアップロードでき、それがインポートログやファイルビューにアクセスできる管理者やユーザーが閲覧した際にJavaScriptの実行を引き起こす可能性がありました。この問題はバージョン1.11.30で修正されています。
Chamiloは学習管理システムです。バージョン1.11.30以前には、CSVファイルからユーザーデータをインポートする際に入力検証の脆弱性が存在していました。この欠陥は、特に「姓」「名」「ユーザー名」フィールドにおけるユーザーデータの不十分なサニタイズが原因で発生していました。これにより、攻撃者は保存型クロスサイトスクリプティング(XSS)ペイロードを注入でき、ユーザープロファイルが表示されたときにトリガーされ、認証されたユーザーのコンテキストで悪意のあるスクリプトが実行される可能性がありました。この問題はバージョン1.11.30で修正されています。
Chamiloは学習管理システムです。バージョン1.11.30より前のバージョンにおいて、session_category_add.phpスクリプトに保存型クロスサイトスクリプティング(XSS)脆弱性が存在します。この脆弱性は、カテゴリー名フィールドの不適切なサニタイズが原因であり、権限を持つユーザーが永続的なJavaScriptペイロードを注入できます。注入されたスクリプトは後にadd_many_sessions_to_category.phpにアクセスした際に実行され、管理者セッションが侵害される可能性があります。この問題はバージョン1.11.30で修正されました。
Chamiloは学習管理システムです。バージョン1.11.30より前のadmin/user_list.phpエンドポイントにリフレクト型クロスサイトスクリプティング(XSS)脆弱性が存在します。keyword_inactiveパラメータが適切にサニタイズされておらず、攻撃者が細工されたURLを通じて悪意のあるJavaScriptを注入することが可能です。この問題はバージョン1.11.30で修正されました。
Chamiloは学習管理システムです。バージョン1.11.30より前のバージョンでは、admin/user_list.php内のkeyword_activeパラメータが不適切にサニタイズされていたため、リフレクト型クロスサイトスクリプティング(XSS)の脆弱性が存在していました。この問題はバージョン1.11.30で修正されました。
Chamiloは学習管理システムです。バージョン1.11.30以前では、用語集機能にストアドXSSの脆弱性が存在し、教師ロールを持つすべてのユーザーが管理者に対して悪意のあるJavaScriptコードを注入する可能性がありました。この問題はバージョン1.11.30で修正されています。
ClipBucket v5はオープンソースのビデオ共有プラットフォームです。バージョン5.5.3 #59以前のバージョンでは、通常の認証ユーザーがXSSペイロードを保存することが可能でした。そのペイロードは管理者がトリガーして悪影響を及ぼす可能性がありました。この問題はバージョン5.5.3 #59で修正されました。
PMDは拡張可能な多言語静的コード解析ツールです。バージョン7.22.0以前のPMDの`vbhtml`および`yahtml`レポート形式は、ルール違反メッセージをエスケープせずにHTML出力に挿入します。PMDが細工された文字列リテラルを含む信頼できないソースコードを解析すると、生成されるHTMLレポートにはブラウザで開いたときに実行されるJavaScriptコードが含まれます。実際の影響は、`vbhtml`および`yahtml`が実務でほとんど使われないレガシーフォーマットであるため限定的です。デフォルトの`html`形式では適切にエスケープされており、影響を受けません。この問題に対する修正はバージョン7.22.0で含まれています。
NocoDBはスプレッドシートとしてデータベースを構築するためのソフトウェアです。バージョン0.301.3以前には、Formula仮想セルに格納されたXSS脆弱性が存在していました。URI::()パターンを含むFormulaの結果がサニタイズされずにv-htmlを介してレンダリングされるため、注入されたHTMLが実行される可能性がありました。この問題はバージョン0.301.3で修正されました。
NocoDBはスプレッドシートとしてデータベースを構築するためのソフトウェアです。バージョン0.301.3以前では、認証されたEditorロールのユーザーがTipTapエディタをバイパスして、生のHTMLをAPI経由で送信することにより、リッチテキストセルに任意のHTMLを注入できました。この問題はバージョン0.301.3で修正されました。
NocoDBはスプレッドシートとしてデータベースを構築するためのソフトウェアです。バージョン0.301.3より前のバージョンでは、サニタイズされていないv-htmlを介してレンダリングされるコメントにより、保存型XSSが発生していました。この問題はバージョン0.301.3で修正されました。
NocoDBはスプレッドシートとしてデータベースを構築するためのソフトウェアです。バージョン0.301.3以前では、コメントおよびリッチテキストセル内のユーザー制御コンテンツがサニタイズされずにv-htmlを介してレンダリングされており、保存型XSSを引き起こす可能性がありました。この問題はバージョン0.301.3で修正されました。
NocoDBはスプレッドシートとしてデータベースを構築するソフトウェアです。バージョン0.301.3より前のバージョンでは、サニタイズされていないv-htmlを通じてレンダリングされるリッチテキストセルの内容により、保存型XSSが発生する可能性がありました。この問題はバージョン0.301.3で修正されています。
wpForo Forum 2.4.14には、認証された購読者がアバターアップロード機能を通じてSVGファイルをプロフィールアバターとしてアップロードできる保存型クロスサイトスクリプティング(XSS)の脆弱性があります。攻撃者はCSSインジェクションやJavaScriptイベントハンドラーを含む細工されたSVGをアップロードし、攻撃者のプロフィールページを閲覧するユーザーのブラウザでこれらが実行される可能性があります。
wpForo Forum 2.4.14には、格納型クロスサイトスクリプティングの脆弱性が存在し、forumのURLデータをjson_encodeでJSON_HEX_TAGフラグを使用せずにインラインスクリプトブロックに出力することでスクリプトの注入を許します。攻撃者は、終了するスクリプトタグやエスケープされていないシングルクォートを含むフォーラムスラッグを設定し、JavaScriptの文字列コンテキストから抜け出して任意のスクリプトをすべての訪問者のブラウザで実行させることができます。
FlareはNext.jsベースのセルフホスト可能なファイル共有プラットフォームであり、スクリーンショットツールと統合されています。バージョン1.7.0およびそれ以前のバージョンでは、ファイルの内容を適切に検証およびサニタイズせずにアップロードを許可していました。攻撃者は、SVGやHTML、XMLなどのアクティブなコンテンツ形式に悪意のあるJavaScriptを埋め込むことで、被害者がファイルを「raw」モードで閲覧した際にアプリケーションのオリジンのコンテキストでスクリプトを実行できます。これにより、ユーザーデータの流出を招く蓄積型クロスサイトスクリプティング(XSS)脆弱性が発生しました。この問題はバージョン1.7.1で修正されました。
A3facturaウェブプラットフォームの'a3factura-app.wolterskluwer.es/#/incomes/representatives-management'エンドポイントのパラメーター'name'に存在するリフレクト型クロスサイトスクリプティング(XSS)の脆弱性であり、攻撃者が被害者のブラウザ上で任意のコードを実行できる可能性があります。
A3facturaウェブプラットフォームの'a3factura-app.wolterskluwer.es/#/incomes/customers'エンドポイントのパラメータ'name'にリフレクト型クロスサイトスクリプティング(XSS)の脆弱性が存在し、攻撃者が被害者のブラウザで任意のコードを実行できる可能性があります。
A3facturaウェブプラットフォームのパラメータ「customerName」において、リフレクト型クロスサイトスクリプティング(XSS)脆弱性が'a3factura-app.wolterskluwer.es/#/incomes/salesInvoices'エンドポイントに存在します。この脆弱性によって、攻撃者は被害者のブラウザ上で任意のコードを実行できます。
A3facturaウェブプラットフォームの'a3factura-app.wolterskluwer.es/#/incomes/salesDeliveryNotes'エンドポイントのパラメータ'customerVATNumber'におけるリフレクティッドクロスサイトスクリプティング(XSS)の脆弱性により、攻撃者が被害者のブラウザで任意のコードを実行できる可能性があります。
WatchGuard Fireware OSにおけるウェブページ生成時の入力の不適切な中和(XSSまたは「クロスサイトスクリプティング」)の脆弱性が、spamBlockerモジュールを介してストアドXSSを引き起こします。この脆弱性は、ローカルで管理されているFireboxへの認証済み管理者セッションを必要とします。この問題はFireware OSのバージョン12.0から12.5.12+701324、および12.6から12.11に影響を与えます。
Checkmkのバージョン2.4.0の2.4.0p22以前、および2.3.0の2.3.0p43以前において、入力の不適切な無害化によりホストのチェック出力を攻撃者が操作できる脆弱性があります。これにより、攻撃者は合成監視HTMLログに悪意のあるJavaScriptを注入できます。このスクリプトは巧妙に作成されたフィッシングリンクを通じてアクセスされる可能性があります。
Discourseはオープンソースのディスカッションプラットフォームです。バージョン2025.12.2、2026.1.1、および2026.2.0以前のバージョンでは、次の設定が有効な場合、ユーザーのフルネームが生のHTMLとして評価される可能性がありました:`display_name_on_posts`がtrueで、`prioritize_username_in_ux`がfalseです。悪意のあるユーザーが投稿を編集すると、XSS(クロスサイトスクリプティング)が発生する可能性があります。この問題はバージョン2025.12.2、2026.1.1、および2026.2.0で修正されています。既知の回避策はありません。
Pannellumは、軽量で無料のオープンソースWeb用パノラマビューアです。バージョン2.5.6から3.5.0までの間で、ホットスポット属性の設定プロパティに任意の属性を設定でき、その中にHTMLイベントハンドラ属性も含まれているため、潜在的なXSS攻撃のリスクがありました。これは、スタンドアロンビューアHTMLファイルをホストするウェブサイトや、escapeHTMLパラメータの保護を回避する信頼されていないJSON設定ファイルの使用に影響します。特定のイベントは追加のユーザー操作なしに発火するため、悪意のある設定ファイルを指すスタンドアロンビューアのURLにアクセスするだけで脆弱性が発生し、任意のJavaScriptコードが実行されてしまいます。これにより、ページ内容を任意の内容に置き換え、スタンドアロンビューアHTMLファイルをホストしているウェブサイトでホストされているかのように偽装可能となります。この問題はバージョン2.5.7で修正されました。回避策として、Content-Security-Policyヘッダーをscript-src-attr 'none'に設定するとインラインイベントハンドラの実行をブロックでき、この脆弱性を軽減できます。また、XSSリスクを軽減するために、ユーザー認証のクッキーを共有するドメインでpannellum.htmをホストしないでください。
MiniGal Nano バージョン0.3.5以前には、dirパラメータを介した反射型クロスサイトスクリプティング(XSS)脆弱性が存在します。アプリケーションはユーザー制御の入力から $currentdir を構築し、出力エンコーディングを行わずにエラーメッセージに埋め込むため、攻撃者はHTMLやJavaScriptを供給してレスポンスに反映させることが可能です。これが成功すると、被害者のブラウザ上で脆弱なアプリケーションのコンテキスト内において任意のスクリプトを実行される恐れがあります。
Society Management System Portal V1.0の/admin/edit_user.phpページにストアドクロスサイトスクリプティング(XSS)の脆弱性が発見されました。この脆弱性により、リモートの攻撃者が任意のJavaScriptコードを注入および保存でき、ユーザーのブラウザでそのコードが実行されます。この脆弱性はPOST HTTPリクエストのnameパラメータを介して悪用可能で、影響を受けたコンテンツが他のユーザーや管理者によって表示されると、悪意のあるスクリプトが実行されてしまいます。
IPFire 2.21 Core Update 127には、updatexlrator.cgiスクリプトにリフレクト型クロスサイトスクリプティングの脆弱性が存在し、攻撃者がPOSTパラメータを通じて悪意のあるスクリプトを注入可能です。攻撃者は、MAX_DISK_USAGEまたはMAX_DOWNLOAD_RATEパラメータにスクリプトペイロードを含む細工されたリクエストを送信し、ユーザーのブラウザで任意のJavaScriptを実行できます。
IPFire 2.21 Core Update 127には、hosts.cgiスクリプトに複数のリフレクト型クロスサイトスクリプティング脆弱性が含まれており、これにより攻撃者は未検証のパラメータを介して悪意のあるスクリプトを注入できます。攻撃者はKEY1、IP、HOST、またはDOMパラメータにスクリプトのペイロードを含むPOSTリクエストを送信することで、ユーザーのブラウザ上で任意のJavaScriptを実行することが可能です。
IPFire 2.21 コアアップデート127には、ovpnmain.cgiスクリプトに複数のクロスサイトスクリプティングの脆弱性が含まれており、攻撃者はVPN設定パラメータを介して悪意のあるスクリプトを注入できます。攻撃者はVPN_IP、DMTU、ccdname、ccdsubnet、DOVPN_SUBNET、DHCP_DOMAIN、DHCP_DNS、DHCP_WINS、ROUTES_PUSH、FRAGMENT、KEEPALIVE_1、およびKEEPALIVE_2などのパラメータにスクリプトペイロードを含むPOSTリクエストを送信し、管理者のブラウザで任意のJavaScriptを実行できます。
IPFire 2.21 Core Update 127 には extrahd.cgi スクリプトに複数のストアドクロスサイトスクリプティング脆弱性が含まれており、攻撃者は FS、PATH、および UUID パラメータを介して悪意のあるスクリプトを注入できます。攻撃者はこれらのパラメータにスクリプトペイロードを含む POST リクエストを送信することで、認証済み管理者セッションのコンテキストで任意の JavaScript を実行できます。
IPFire 2.21 Core Update 127には、fwhosts.cgiスクリプトに複数のリフレクト型クロスサイトスクリプティング脆弱性があります。これらの脆弱性により、攻撃者はHOSTNAME、IP、SUBNET、NETREMARK、HOSTREMARK、newhost、grp_name、remark、SRV_NAME、SRV_PORT、SRVGRP_NAME、SRVGRP_REMARK、およびupdatesrvgrpを含む複数のパラメーターを通じて悪意のあるスクリプトを注入する可能性があります。攻撃者はこれらのパラメーターにスクリプトペイロードを含むPOSTリクエストを送信することで、認証済みユーザーのブラウザのコンテキスト内で任意のJavaScriptを実行できます。
Dolibarr ERP-CRM 14.0.2には、チケット作成モジュールに格納型クロスサイトスクリプティングの脆弱性が存在し、権限の低いユーザーが悪意のあるスクリプトを注入できます。攻撃者は、管理者がテキストをコピーした際に発動する埋め込みJavaScriptを含む特別に作成されたチケットメッセージを作成可能であり、これにより権限昇格が引き起こされる可能性があります。
出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全289,756件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。