脆弱性情報(JVN)
脆弱性情報(JVN)検索・一覧
JVN(IPA/JPCERT/CC 提供)の脆弱性情報 289,735 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。
深刻度 Medium 種別 クロスサイトスクリプティング の検索結果:81–120 件目を表示(ページ 3)
深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。
NuxtはVue.jsのためのオープンソースのウェブ開発フレームワークです。Nuxtのバージョン3.1.0から3.21.6未満および4.0.0-alpha.1から4.4.6未満、並びに@nuxt/nitro-serverのバージョン3.20.0から3.21.6未満および4.0.0-alpha.1から4.4.6未満において、/__nuxt_island/*エンドポイントは攻撃者が操作可能なpropsクエリおよびボディパラメータを受け入れます。URL内のハッシュ(Name_hashId.json)が実際にNuxtIslandによってこれらの入力に対して発行されたものであるかを検証せずに、任意のアイランドコンポーネントをレンダリングします。ハッシュはクライアント側で計算および埋め込まれますが、サーバー側で検証されないため、同じパスでもクエリによって実質的に異なるレスポンスが返される可能性があります。この問題はバージョン3.21.6および4.4.6で修正されています。
RelyingPartyRegistrationの値に影響を与えることができる攻撃者は、Spring Securityフィルターによって生成されるHTMLフォーム上で任意のコードを実行する可能性があります。影響を受けるバージョンは、Spring Securityの5.7.0から5.7.23、5.8.0から5.8.25、6.3.0から6.3.16、6.4.0から6.4.16、6.5.0から6.5.10、7.0.0から7.0.5までです。
複数のQNAPオペレーティングシステムのバージョンに影響を及ぼすクロスサイトスクリプティング(XSS)の脆弱性が報告されています。リモートの攻撃者はこの脆弱性を悪用して、セキュリティ機構を回避したり、アプリケーションのデータを読み取ったりすることが可能です。以下のバージョンで既にこの脆弱性は修正されています:QTS 5.2.9.3492 ビルド20260507以降、QuTS hero h5.2.9.3499 ビルド20260514以降、QuTS hero h5.3.4.3500 ビルド20260520以降、QuTS hero h6.0.0.3500 ビルド20260520以降です。
Microsoft Office SharePoint におけるウェブページ生成時の入力の不適切な無害化(クロスサイトスクリプティング)により、認可された攻撃者がネットワーク上でなりすますことが可能になります。
Microsoft Office SharePointにおけるウェブページ生成中の入力の不適切な無害化(クロスサイトスクリプティング)が原因で、認可された攻撃者がネットワーク上でなりすましを実行できる可能性があります。
UmbracoはASP.NETのCMSです。バージョン14.0.0から17.4.0未満のバージョンにおいて、認証されたユーザーが入力フィールドにHTMLを注入でき、その内容が適切な出力エンコーディングなしに確認ダイアログに表示される問題があります。この問題はバージョン17.4.0で修正されました。
Microsoft Office SharePoint におけるウェブページ生成時の入力が不適切に無害化される(クロスサイトスクリプティング)ため、認可された攻撃者がネットワーク上でなりすましを行うことが可能となります。
Microsoft Office SharePointにおけるウェブページ生成時の入力が不適切に無害化される(クロスサイトスクリプティング)ため、認可された攻撃者がネットワーク上でなりすましを行うことが可能になります。
Adobe Experience Manager Forms JEEバージョンLTS SP1、6.5.24.0およびそれ以前のバージョンには、保存型クロスサイトスクリプティング(XSS)脆弱性があります。この脆弱性は攻撃者によって悪用され、脆弱なフォームフィールドに悪意のあるスクリプトを注入される可能性があります。被害者が脆弱なフィールドを含むページを閲覧すると、悪意のあるJavaScriptが実行され、その結果、被害者のアカウントやセッションに対して権限昇格や制御を攻撃者が得る可能性があります。スコープが変更されました。
Adobe Experience Manager バージョン 6.5.24、LTS SP1、2026.04 およびそれ以前のバージョンは、DOM ベースのクロスサイトスクリプティング(XSS)脆弱性の影響を受けます。攻撃者は、この問題を悪用して被害者のブラウザのコンテキスト内で悪意のあるJavaScriptを実行するためにDOM環境を操作することが可能です。この問題を悪用するには、被害者が細工されたウェブページを訪問する必要があります。影響範囲が変更されています。
Adobe Experience Manager Forms JEEのLTS SP1、6.5.24.0およびそれ以前のバージョンには、反射型クロスサイトスクリプティング(XSS)の脆弱性があります。攻撃者はこの脆弱性を悪用して悪意のあるスクリプトをウェブページに注入し、被害者のアカウントやセッションに対して権限昇格や制御を取得する可能性があります。攻撃の成功は攻撃者の制御外の条件に依存します。この問題を悪用するためには、被害者が悪意のあるURLを訪問するか、改ざんされたウェブページとやり取りする必要があり、ユーザーの操作が求められます。スコープが変更されました。
Adobe Experience Manager Forms JEEのLTS SP1、バージョン6.5.24.0およびそれ以前のバージョンには、格納型クロスサイトスクリプティング(XSS)脆弱性があります。この脆弱性は、高権限の攻撃者が悪意のあるスクリプトを脆弱なフォームフィールドに注入するために悪用する可能性があります。被害者のブラウザは、脆弱なフィールドを含むページを閲覧した際に悪意のあるJavaScriptを実行することがあります。影響範囲が変更されました。
不適切なエスケープ処理により、JavaScriptUtils.javaScriptEscape()の使用がブラウザでのJavaScriptコードインジェクションを引き起こし、クロスサイトスクリプティング(XSS)脆弱性をもたらす可能性があります。影響を受けるバージョンは、Spring Frameworkの7.0.0から7.0.7まで、6.2.0から6.2.18まで、6.1.0から6.1.27まで、5.3.0から5.3.48までです。
Spring MVCアプリケーションは、JSPフォームタグのcssClass、cssErrorClass、またはcssStyle属性でユーザー提供の値を受け入れる際に、任意のHTMLやJavaScriptコードが注入されることを許可し、その結果クロスサイトスクリプティング(XSS)脆弱性を引き起こす可能性があります。影響を受けるバージョンは、Spring Frameworkの7.0.0から7.0.7、6.2.0から6.2.18、6.1.0から6.1.27、および5.3.0から5.3.48です。
Svelteはパフォーマンス指向のウェブフレームワークです。バージョン5.55.7以前のSvelteには、内部フレームワーク状態のDOMクラッバリングに対して脆弱性があり、これによりXSS攻撃が発生する可能性がありました。この問題はバージョン5.55.7で修正されました。
Svelteはパフォーマンス重視のウェブフレームワークです。バージョン5.55.7以前では、スプレッド構文を使用して信頼できないデータから属性をレンダリングする際に、イベントハンドラのプロパティがレンダリングされたHTML出力に含まれてしまいます。アプリケーションがユーザー制御または外部データを要素の属性としてスプレッドする場合、攻撃者は被害者のブラウザで悪意のあるイベントハンドラを実行させることが可能です。この脆弱性は、ユーザーのブラウザでJavaScriptが有効であり、かつSvelteのハイドレーション機構がイベント発火前に脆弱な要素に到達しない場合にのみ発生します。この問題はバージョン5.55.7で修正されました。
Microsoft Office SharePointにおけるWebページ生成時の入力の不適切な無害化(クロスサイトスクリプティング)により、認証済みの攻撃者がネットワーク上でなりすましを行うことが可能となります。
Microsoft Office SharePointにおけるウェブページ生成時の入力が不適切に無害化される(クロスサイトスクリプティング)。これにより、認可された攻撃者がネットワーク上でなりすましを行うことが可能になります。
Microsoft Office SharePointにおけるウェブページ生成時の入力が不適切に無害化される(クロスサイトスクリプティング)ため、認証された攻撃者がネットワーク上でなりすましを行うことが可能です。
Microsoft Office SharePointにおけるウェブページ生成時の入力の不適切な中和(クロスサイトスクリプティング)が原因で、認証された攻撃者がネットワーク上でなりすましを行うことが可能になります。
Microsoft Office SharePointにおけるウェブページ生成中の入力の不適切な無害化(クロスサイトスクリプティング)が原因で、認証された攻撃者がネットワーク上でなりすましを行うことが可能になります。
Microsoft Office SharePointにおけるウェブページ生成時の入力の不適切な無害化(クロスサイトスクリプティング)により、認可された攻撃者がネットワーク上でなりすましを行うことが可能となります。
Microsoft Office SharePoint のウェブページ生成時における入力の不適切な無害化(クロスサイトスクリプティング)により、認可された攻撃者がネットワーク上でなりすましを行うことが可能です。
OpenXDMoDはHPCメトリクスの収集および分析のためのオープンフレームワークです。バージョン11.0.3より前のバージョンでは、認証された攻撃者がOpenXDMoDユーザープロファイルに悪意のあるJavaScriptを注入し、パスワードリセット機能を悪用してHTMLページへのリンクをメールで送信できます。このリンクを被害者が訪問すると、被害者のブラウザでサニタイズされていないペイロードが反映・実行されるため、資格情報を窃取したりOpenXDMoDアカウントを乗っ取られたりする可能性があります。バージョン11.0.3より前のすべてのOpenXDMoDの展開に影響があります。この問題は2026年4月6日に非公開で報告されており、現時点では野外での悪用の証拠はありません。脆弱性は2026年5月12日にOpenXDMoD 11.0.3で修正されました。回避策としてはパッチを手動で適用してください。
Microsoft Office SharePointにおいて、ウェブページ生成時に入力が不適切に中和される(クロスサイトスクリプティングの脆弱性がある)ため、認可された攻撃者がネットワーク上でなりすましを行うことができます。
Microsoft Office SharePointにおけるウェブページ生成時の入力が適切に無害化されないクロスサイトスクリプティングの脆弱性により、認可された攻撃者がネットワーク上でなりすましを行うことが可能です。
Microsoft Office SharePoint におけるウェブページ生成時の入力の不適切な無害化(クロスサイトスクリプティング)により、認可された攻撃者がネットワーク上でなりすましを行うことが可能になります。
Microsoft Office SharePointのウェブページ生成時における入力の不適切な無害化(クロスサイトスクリプティング)により、認証済みの攻撃者がネットワーク上でなりすますことが可能になります。
Microsoft Office SharePointにおけるウェブページ生成時の入力の不適切な無害化(クロスサイトスクリプティング)により、認可された攻撃者がネットワーク上でなりすましを行うことが可能になります。
Microsoft Office SharePointにおけるウェブページ生成時に入力が不適切に無害化される(クロスサイトスクリプティング)ため、認可された攻撃者がネットワーク上でなりすましを行うことが可能になります。
Adobe Experience Manager バージョン 6.5.24、LTS SP1、2026.04 およびそれ以前のバージョンは、DOM ベースのクロスサイトスクリプティング(XSS)脆弱性の影響を受けます。攻撃者は、被害者のブラウザのコンテキスト内で悪意のあるJavaScriptを実行するためにDOM環境を操作し、この問題を悪用する可能性があります。被害者が細工されたウェブページを訪問し、ユーザーの操作が行われることで、この問題が悪用されます。影響範囲が変更されています。
Adobe Experience Manager バージョン 6.5.24、LTS SP1、2026.04 およびそれ以前のバージョンは、ストアドクロスサイトスクリプティング(XSS)脆弱性の影響を受けます。この脆弱性は、権限の低い攻撃者が脆弱なフォームフィールドに悪意のあるスクリプトを注入するために悪用される可能性があります。被害者が脆弱なフィールドを含むページを閲覧すると、悪意のあるJavaScriptがブラウザ上で実行される可能性があります。スコープが変更されました。
Adobe Experience Manager のバージョン 6.5.24、LTS SP1、2026.04 以前には、保存型クロスサイトスクリプティング(XSS)の脆弱性が存在し、権限の低い攻撃者が脆弱なフォームフィールドに悪意のあるスクリプトを注入する攻撃に悪用される可能性があります。被害者が脆弱なフィールドを含むページを閲覧すると、悪意のあるJavaScriptが被害者のブラウザ上で実行される恐れがあります。影響範囲が変更されました。
Adobe Experience Manager のバージョン 6.5.24、LTS SP1、2026.04 およびそれ以前のバージョンには、ストアド クロスサイトスクリプティング (XSS) 脆弱性が存在します。この脆弱性は、権限の低い攻撃者が脆弱なフォームフィールドに悪意のあるスクリプトを注入するために悪用できます。被害者が脆弱なフィールドを含むページを閲覧すると、悪意のある JavaScript がブラウザ上で実行される恐れがあります。影響の範囲は変更されています。
Adobe Experience Manager バージョン 6.5.24、LTS SP1、2026.04 およびそれ以前のバージョンには、ストアドクロスサイトスクリプティング(XSS)脆弱性が存在します。この脆弱性により、権限の低い攻撃者が悪意のあるスクリプトを脆弱なフォームフィールドに注入できます。被害者が脆弱なフィールドを含むページを閲覧すると、悪意のあるJavaScriptがブラウザで実行される可能性があります。対象範囲は変更されました。
Adobe Experience Manager バージョン 6.5.24、LTS SP1、2026.04 及びそれ以前のバージョンは、保存型クロスサイトスクリプティング(XSS)脆弱性の影響を受けます。この脆弱性により、権限の低い攻撃者が脆弱なフォームフィールドに悪意のあるスクリプトを注入する可能性があります。悪意のあるJavaScriptは、被害者が脆弱なフィールドを含むページを閲覧した際にそのブラウザ上で実行されます。影響範囲が変更されました。
Adobe Experience Manager バージョン 6.5.24、LTS SP1、2026.04 以前には、ストアドクロスサイトスクリプティング(XSS)脆弱性が存在していました。この脆弱性は、権限の低い攻撃者が悪意のあるスクリプトを脆弱なフォームフィールドに注入するために悪用する可能性があります。被害者が脆弱なフィールドを含むページを閲覧すると、悪意のあるJavaScriptが被害者のブラウザで実行される可能性があります。なお、スコープが変更されています。
Adobe Experience Manager バージョン 6.5.24、LTS SP1、2026.04 およびそれ以前のバージョンには、ストアド型クロスサイトスクリプティング(XSS)脆弱性が存在します。この脆弱性は、権限の低い攻撃者が悪意のあるスクリプトを脆弱なフォームフィールドに注入するために悪用できます。被害者が脆弱なフィールドを含むページを閲覧した際に、悪意のあるJavaScriptが被害者のブラウザで実行される可能性があります。スコープは変更されています。
Adobe Experience Manager バージョン 6.5.24、LTS SP1、2026.04 およびそれ以前のバージョンは、DOMベースのクロスサイトスクリプティング(XSS)脆弱性の影響を受けます。攻撃者は、この問題を悪用して、被害者のブラウザのコンテキスト内で悪意のあるJavaScriptを実行するためにDOM環境を操作できます。この問題の悪用にはユーザーの操作が必要であり、被害者が細工されたウェブページを訪問する必要があります。スコープが変更されています。
Adobe Experience Managerのバージョン6.5.24、LTS SP1、2026.04およびそれ以前のバージョンは、DOMベースのクロスサイトスクリプティング(XSS)脆弱性の影響を受けます。攻撃者は、被害者のブラウザのコンテキスト内で悪意のあるJavaScriptを実行するために、DOM環境を操作してこの問題を悪用できます。この問題を悪用するにはユーザーの操作が必要であり、被害者が細工されたウェブページを訪問しなければなりません。スコープが変更されています。
出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全289,735件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。