脆弱性情報(JVN)
脆弱性情報(JVN)検索・一覧
JVN(IPA/JPCERT/CC 提供)の脆弱性情報 289,756 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。
種別 クロスサイトスクリプティング 直近1年 の検索結果:1,241–1,280 件目を表示(ページ 32)
深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。
ChatterMateはノーコードのAIチャットボットエージェントフレームワークです。バージョン1.0.8以下では、チャット入力として悪意のあるHTMLやJavaScriptペイロードが受け入れられ、実行されます。具体的には、javascript:URIを含むiframeペイロードがブラウザコンテキストで処理され、実行される可能性があります。これによりlocalStorageのトークンやクッキーなどの機密クライアントサイドデータにアクセスでき、クライアントサイドに対するインジェクション攻撃が発生します。この問題はバージョン1.0.9で修正されています。
PHP Melody バージョン 3.0 には、categories、import、および user import ファイルに複数の非永続的クロスサイトスクリプティング(XSS)脆弱性が含まれています。攻撃者は未検証のパラメータを介して悪意のあるスクリプトを注入し、クライアント側で攻撃を実行し、ユーザーのセッションを乗っ取る可能性があります。
GitLabは、GitLab CE/EEのバージョン13.9から18.6.6未満、18.7から18.7.4未満、および18.8から18.8.4未満のすべてのバージョンに影響を与える問題を修正しました。この問題により、特定の条件下で認証済みユーザーがテストケースのタイトルにHTMLインジェクションを行い、被害者アカウントに無許可のメールアドレスを追加できる可能性がありました。
Jirafeauは通常、SVGやHTML文書などがクロスサイトスクリプティングの原因となる可能性があるため、テキストファイルのブラウザプレビューを防止しています。これはファイルのMIMEタイプを保存し、imageで始まるMIMEタイプ(ただしimage/svg+xmlは例外)や動画、音声のみをブラウザプレビューで許可することで実現されていました。しかし、imageのような無効なMIMEタイプを含む操作されたHTTPリクエストを送信することで、このチェックを回避できました。プレビュー時、ブラウザはMIMEタイプを自動的に検出し、SVGを検出するとJavaScriptコードを実行してしまう恐れがあります。これを防ぐために、HTTPヘッダーX-Content-Type-Options: nosniffを送信してMIMEスニッフィングを無効化しています。
Worklenz バージョン 2.1.5 には、プロジェクト更新機能に保存型クロスサイトスクリプティング(XSS)脆弱性が含まれています。攻撃者は更新テキストフィールドに悪意のあるペイロードを送信でき、そのペイロードは適切にサニタイズ処理されることなく報告ビューでレンダリングされます。この脆弱なフィールドを含むページを被害者が閲覧すると、悪意のあるJavaScriptがブラウザ上で実行される可能性があります。
ALGO 8180 IPオーディオアラートWeb UIに永続的なクロスサイトスクリプティング脆弱性があります。この脆弱性により、リモートの攻撃者が対象のALGO 8180 IPオーディオアラートデバイスのインストール環境で、ターゲットユーザーの権限を使ってウェブリクエストを実行することができます。認証はこの脆弱性を悪用するために必要ありません。具体的な欠陥はsyslog表示機能に存在します。この問題はユーザーが提供したデータを適切に検証していないことに起因し、任意のスクリプトを注入される可能性があります。攻撃者はこの脆弱性を利用してターゲットユーザーのコンテキストでアプリケーションと対話できます。この脆弱性はZDI-CAN-28298として報告されています。
OpenCTI 3.3.1は、/graphqlエンドポイントを介したリフレクト型クロスサイトスクリプティング(XSS)攻撃に対して脆弱です。攻撃者は、クエリ文字列に悪意のあるペイロードを含む細工されたGETリクエストを送信することで、任意のJavaScriptコードを注入し、被害者のブラウザでJavaScriptを実行させる可能性があります。例えば、/graphql?'"\/style\/scRiptscRiptalert('Raif_Berkay')\/scRiptへのリクエストはアラートをトリガーします。この脆弱性はRaif Berkay Dincelによって発見され、Linux MintおよびWindows 10上で確認されています。
GitLabは、17.1から18.6.6未満、18.7から18.7.4未満、および18.8から18.8.4未満のすべてのバージョンに影響を及ぼすGitLab CE/EEの問題を修正しました。この問題は、特定の条件下で認証されたユーザーが悪意のあるコンテンツを脆弱性コードフローに挿入することで、他のユーザーを装って不正な操作を実行できる可能性がありました。
pH7SoftwareのpH7-Social-Dating-CMSバージョン17.9.1のメッセージシステムには、保存型クロスサイトスクリプティング(XSS)脆弱性が存在します。あるユーザーによって送信されたサニタイズされていないメッセージ内容がサーバーに保存され、その後別のユーザーの受信トレイビューに適切なコンテキストに応じたエンコードなしで表示されます。その結果、受信トレイのメッセージが閲覧される際に、攻撃者が制御するコンテンツが受信者のブラウザコンテキスト内で実行されてしまいます。
Contact Form 7 reCAPTCHA WordPressプラグインのバージョン1.2.0までには、$_SERVER['REQUEST_URI']パラメータを属性に出力する前にエスケープ処理を行っていなかったため、古いウェブブラウザで反射型クロスサイトスクリプティング(XSS)が発生する可能性があります。
Flowringによって開発されたAgentFlowにはリフレクティッドクロスサイトスクリプティングの脆弱性が存在し、認証されていないリモート攻撃者がフィッシング攻撃を通じてユーザーのブラウザ上で任意のJavaScriptコードを実行できる可能性があります。
Flowringが開発したAgentFlowには、認証されたリモート攻撃者が永続的なJavaScriptコードを注入できるストアドクロスサイトスクリプティングの脆弱性が存在し、そのコードはページ読み込み時にユーザーのブラウザで実行されます。
DifyはオープンソースのLLMアプリ開発プラットフォームです。バージョン1.13.0以前では、echartsを使用した際にウェブアプリケーションのチャットフロントエンドにクロスサイトスクリプティングの脆弱性が存在していました。ユーザーまたはLLMの入力に特定のJavaScriptペイロードを含むechartsが含まれている場合、それが実行されてしまいます。この脆弱性はバージョン1.13.0で修正されました。
Joomla! Projectが提供するJoomla! CMSには、次の脆弱性が存在します。 ・クロスサイトスクリプティング(CWE-79)- CVE-2025-63082 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方がIPAに報告し、JPCERT/CCが開発者との調整を行いました。 報告者:スズキ株式会社 杉山 聖 氏
PHP Melody 3.0には動画編集機能に恒久的なクロスサイトスクリプティングの脆弱性が存在し、権限のあるユーザーが悪意のあるスクリプトを注入できます。攻撃者はWYSIWYGエディターを悪用することで永続的なスクリプトを実行し、セッションハイジャックやアプリケーション操作を引き起こす可能性があります。
PHP Melody バージョン 3.0 には、edit-video.php の送信パラメータに永続的なクロスサイトスクリプティングの脆弱性が含まれており、リモートの攻撃者が悪意のあるスクリプトコードを注入できます。攻撃者はこの脆弱性を悪用して任意の JavaScript を実行できるため、セッションハイジャックや永続的なフィッシング、そしてアプリケーションモジュールの操作を引き起こす可能性があります。
Simple CMS 2.1にはユーザー入力パラメータに永続的なクロスサイトスクリプティングの脆弱性があり、リモートの攻撃者が悪意のあるスクリプトコードを注入できます。攻撃者はnewUserおよびeditUserモジュールを悪用し、ユーザーリストプレビュー上で実行される永続的なスクリプトを注入します。これによりセッションハイジャックやアプリケーションの不正操作が発生する可能性があります。
Simple CMS 2.1のpreview.phpファイルのidパラメータには非永続的なクロスサイトスクリプティングの脆弱性があります。攻撃者はGETリクエストを通じて悪意のあるスクリプトコードを注入し、任意のスクリプトを実行したり、ユーザーセッションを乗っ取ったり、フィッシング攻撃を行ったりすることができます。
NetBoxは、オープンソースのインフラストラクチャリソースモデリングおよびIPアドレス管理プラットフォームです。バージョン2.11.0から3.7.xにかけて、ProtectedErrorの処理ロジックに反射型クロスサイトスクリプティング(XSS)脆弱性が存在しています。この脆弱性は、オブジェクト名が適切にエスケープされずにHTMLエラーメッセージに含まれるために発生します。その結果、削除操作が保護された関係のために失敗した場合に、ユーザーが制御するコンテンツがウェブインターフェース上に表示され、特権ユーザーのコンテキストで任意のクライアント側コードを実行可能となります。
PPC(Belden)ONT 2K05Xルーターのファームウェアv1.1.9_206Lで動作するウェブ管理インターフェースに、保存型クロスサイトスクリプティング(XSS)の脆弱性が存在します。Common Gateway Interface(CGI)コンポーネントがユーザーから提供された入力を適切に処理しないため、リモートの認証されていない攻撃者が任意のJavaScriptを注入可能です。そのスクリプトは永続的に保存され、影響を受けるインターフェースにアクセスした際に実行されます。
podinfoのバージョン6.9.0までには任意のファイルアップロードの脆弱性が存在しており、認証されていない攻撃者が細工されたPOSTリクエストを/storeエンドポイントに送信することで任意のファイルをアップロードできます。このアプリケーションは制限のないコンテンツセキュリティポリシー(CSP)と十分なコンテンツタイプの検証を行わずにアップロードされたコンテンツをレンダリングするため、保存型クロスサイトスクリプティング(XSS)が発生します。
Drupal AT Internet SmartTag におけるウェブページ生成中の入力に不適切な無害化処理があるため、クロスサイトスクリプティング(XSS)の脆弱性が発生します。この問題は、バージョン 0.0.0 から 1.0.1 より前の AT Internet SmartTag に影響を及ぼします。
DrupalのAT Internet Piano Analyticsにおけるウェブページ生成時の入力の不適切な無害化により、クロスサイトスクリプティング(XSS)脆弱性が発生します。この脆弱性は、AT Internet Piano Analyticsのバージョン0.0.0から1.0.1未満および2.0.0から2.3.1未満に影響します。
Azure HDInsightsのウェブページ生成時における入力の不適切な無害化(クロスサイトスクリプティング)の脆弱性により、認可された攻撃者がネットワーク上でなりすましを行うことが可能です。
Hitron HI3120 v7.2.4.5.2b1には、新しいフィルターを作成する際のペアレンタルコントロールオプションにおいて、保存型クロスサイトスクリプティング(XSS)を許容する脆弱性があります。このデバイスは入力を適切に処理できず、攻撃者がJavaScriptを注入して実行できる可能性があります。
ERPNextの15.88.1までのCSVインポート機能における「既存レコードの更新」オプション使用時に、格納型クロスサイトスクリプティング(XSS)の脆弱性が発見されました。攻撃者はCSVのフィールドに悪意のあるJavaScriptコードを埋め込み、それがデータベースに保存されます。影響を受けるレコードがERPNextのウェブインターフェースで閲覧されるたびにコードが実行されます。この脆弱性により、攻撃者はユーザーセッションを乗っ取ったり、被害者のアカウント権限で不正な操作を行う可能性があります。
Moodleに脆弱性が発見されました。このクロスサイトスクリプティング(XSS)脆弱性は、AIプロンプトの応答が適切にサニタイズされていないことにより引き起こされ、攻撃者は悪意のあるHTMLやスクリプトをウェブページに注入できます。他のユーザーがこれらの改ざんされたページを閲覧すると、そのセッションが盗まれたり、ユーザーインターフェースが操作されたりする可能性があります。
moodleに脆弱性が発見されました。この脆弱性はクロスサイトスクリプティング(XSS)として知られており、数式エディターの算術式フィールドにおけるユーザー提供データの検証が不十分なことが原因で発生します。リモートの攻撃者はこれらのフィールドに悪意のあるコードを注入することが可能です。他のユーザーがこれらの式を閲覧すると、悪意のあるコードが彼らのウェブブラウザ上で実行され、データが漏洩したり不正な操作が行われたりする被害が発生する可能性があります。
mooodleに脆弱性が発見されました。リモートの攻撃者がポリシーツールの戻りURLにおける反射型クロスサイトスクリプティング(XSS)脆弱性を悪用する可能性があります。この脆弱性はURLパラメータの不十分なサニタイズによって生じており、攻撃者は特別に細工されたリンクを通じて悪意のあるスクリプトを注入できます。攻撃が成功すると、ユーザーのブラウザ内で情報漏洩や任意のクライアントサイドスクリプトが実行される可能性があります。
Subrion CMS v4.2.1 のインストールモジュールにおいて、複数のリフレクト型クロスサイトスクリプティング(XSS)脆弱性が存在します。これにより、攻撃者は細工されたペイロードを dbuser、dbpwd、および dbname パラメータに注入し、ユーザーのブラウザのコンテキスト内で任意のJavaScriptを実行することが可能です。
Tendenci CMS v15.3.7のJobsモジュールにおける保存型クロスサイトスクリプティング(XSS)脆弱性により、攻撃者は細工されたペイロードを注入し、任意のウェブスクリプトやHTMLを実行できます。
Tendenci CMS v15.3.7のフォーラムモジュールには保存型クロスサイトスクリプティング(XSS)脆弱性があり、攻撃者は細工されたペイロードを注入して任意のウェブスクリプトやHTMLを実行できます。
Axigenメールサーバーのバージョン10.5.57未満には、timeFormatアカウント設定パラメータの処理において格納型クロスサイトスクリプティング(XSS)の脆弱性が存在します。この脆弱性を悪用することで、攻撃者は多段階攻撃を実行可能です。第一段階では、別の脆弱性を突くか、侵害された認証情報を使用してtimeFormat設定に悪意のあるJavaScriptペイロードを注入します。第二段階では、被害者がWebMailインターフェースにログインすると未消毒のtimeFormat値がストレージから読み込まれDOMに挿入されるため、注入されたスクリプトが実行されます。
Axigen Mail Server バージョン10.5.57より前のバージョンには、WebAdminインターフェースに複数の保存型クロスサイトスクリプティング(XSS)脆弱性があります。具体的には、(1) ローカルサービスログページのログファイル名パラメータ、(2) SSL証明書の使用状況表示機能における証明書ファイルの内容、(3) WebMailリスナーのSSL設定における証明書ファイル名パラメータの3箇所に存在します。攻撃者は悪意のあるJavaScriptペイロードを注入でき、管理者が影響を受けるページや機能にアクセスした際にこれが実行されます。これにより、低権限の管理者が高権限の管理者に対して許可されていない操作を強制し、権限昇格攻撃を行うことが可能となります。
9.8.1より前のPEMバージョンでは、管理チャートメニューへのアクセス権を持つユーザーが新しいチャートを作成する際に任意のJavaScriptを注入でき、そのチャートにアクセスする任意のユーザーがそのスクリプトを実行してしまうストアドクロスサイトスクリプティング(XSS)脆弱性が存在します。デフォルトでは、スーパーユーザーおよびpem_adminまたはpem_super_admin権限を持つユーザーのみが管理チャートメニューにアクセスできます。
Sync Breeze Enterprise Server v10.4.18 と Disk Pulse Enterprise v10.4.18 には、永続的な認証済みクロスサイトスクリプティング(XSS)脆弱性が存在します。攻撃者は認証済みユーザーに悪意のあるコンテンツを送信でき、『/add_command?sid=』におけるユーザー入力の検証が不十分なため、『command_name』パラメータを介してそのセッションから情報を盗む可能性があります。
Sync Breeze Enterprise Server v10.4.18およびDisk Pulse Enterprise v10.4.18には、永続的な認証済みクロスサイトスクリプティング(XSS)脆弱性が存在します。攻撃者は認証済みユーザーに悪意のあるコンテンツを送信し、『/edit_command?sid=』内の'user_dir'および'dest_dir'パラメータに対するユーザー入力の検証が不足しているため、そのセッションから情報を盗む可能性があります。
Sync Breeze Enterprise Server v10.4.18およびDisk Pulse Enterprise v10.4.18には、永続的な認証済みクロスサイトスクリプティング(XSS)の脆弱性が含まれています。攻撃者は認証済みユーザーに悪意のあるコンテンツを送信でき、'/add_exclude_dir?sid='におけるユーザー入力の検証不足によって、'exclude_dir'パラメーターを介してセッション情報を盗む可能性があります。
Sync Breeze Enterprise Server v10.4.18 および Disk Pulse Enterprise v10.4.18 には、永続的な認証済みクロスサイトスクリプティング(XSS)脆弱性が含まれています。攻撃者は認証されたユーザーに悪意のあるコンテンツを送信でき、ユーザー入力の不十分な検証により、セッションから情報を盗む可能性があります。この脆弱性は '/server_options?sid=' における 'tasks_logs_dir'、'errors_logs_dir'、'error_notifications_address'、'status_notifications_address'、および 'status_reports_address' パラメータに影響を与えます。
Sync Breeze Enterprise Server v10.4.18およびDisk Pulse Enterprise v10.4.18には、永続的な認証済みクロスサイトスクリプティング(XSS)脆弱性が存在します。攻撃者は認証済みユーザーとして悪意のあるコンテンツを送信でき、'/server_options?sid='におけるユーザー入力の不十分な検証により、'tasks_logs_dir'、'errors_logs_dir'、'error_notifications_address'、'status_notifications_address'、および'status_reports_address'パラメータを介してユーザーのセッションから情報を盗み取る可能性があります。
脆弱性情報(JVN) よくある質問
脆弱性を製品名やベンダ名で検索できますか?
はい。製品・ベンダ・脆弱性タイプ(CWE)で全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順に表示します。
CVSS(深刻度)とは何ですか?
脆弱性の深刻さを0〜10で表す共通指標です。数値が大きいほど影響が大きく、緊急・重要・警告・注意などの区分で絞り込めます。
影響を受ける製品やベンダ企業は分かりますか?
各脆弱性の詳細ページで、影響を受ける製品・ベンダを確認できます。ベンダ名は法人検索と突き合わせて企業情報もたどれます。
情報の出典を教えてください。
JVN(IPA〔情報処理推進機構〕・JPCERT/CC 提供)の公開情報を収録しています。対応の要否は必ず各JVN詳細・公式情報でご確認ください。
出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全289,756件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。