脆弱性情報(JVN)
脆弱性情報(JVN)検索・一覧
JVN(IPA/JPCERT/CC 提供)の脆弱性情報 289,735 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。
種別 クロスサイトスクリプティング 直近3年 の検索結果:161–200 件目を表示(ページ 5)
深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。
Adobe Experience Manager バージョン 6.5.24、LTS SP1、2026.04 およびそれ以前のバージョンは、DOM ベースのクロスサイトスクリプティング(XSS)脆弱性の影響を受けます。攻撃者は、DOM 環境を操作することにより、被害者のブラウザのコンテキスト内で悪意のある JavaScript を実行できます。この問題を悪用するには、被害者が細工されたウェブページを訪問するというユーザーの操作が必要です。スコープが変更されています。
Adobe Experience Manager バージョン 6.5.24、LTS SP1、2026.04 およびそれ以前のバージョンには、DOM ベースのクロスサイトスクリプティング(XSS)脆弱性が存在します。攻撃者は DOM 環境を操作して、被害者のブラウザのコンテキスト内で悪意のある JavaScript を実行することでこの脆弱性を悪用することができます。この問題を悪用するには、被害者が細工されたウェブページを訪問する必要があります。範囲が変更されました。
Adobe Experience Manager バージョン 6.5.24、LTS SP1、2026.04 及びそれ以前のバージョンは、DOM ベースのクロスサイトスクリプティング(XSS)脆弱性の影響を受けます。攻撃者は、DOM 環境を操作することで被害者のブラウザのコンテキスト内で悪意のある JavaScript を実行できます。この問題を悪用するには、被害者が細工されたウェブページを訪問するユーザー操作が必要です。スコープが変更されています。
Adobe Experience Manager バージョン 6.5.24、LTS SP1、2026.04 およびそれ以前のバージョンは、DOM ベースのクロスサイトスクリプティング(XSS)脆弱性の影響を受けます。攻撃者は被害者のブラウザのコンテキスト内で悪意のある JavaScript を実行させるために DOM 環境を操作し、この問題を悪用する可能性があります。この脆弱性を悪用するには、被害者が細工されたウェブページにアクセスするなどのユーザー操作が必要です。スコープが変更されています。
Adobe Experience Manager のバージョン 6.5.24、LTS SP1、2026.04 およびそれ以前のバージョンは、DOM ベースのクロスサイトスクリプティング(XSS)脆弱性の影響を受けます。攻撃者はこの問題を悪用して DOM 環境を操作し、被害者のブラウザのコンテキスト内で悪意のある JavaScript を実行できます。この問題の悪用にはユーザーの操作が必要であり、被害者が細工されたウェブページを訪問しなければなりません。影響範囲が変更されました。
Adobe Experience Manager バージョン 6.5.24、LTS SP1、2026.04 以前には、保存型クロスサイトスクリプティング(XSS)の脆弱性が存在します。この脆弱性は、低権限の攻撃者が脆弱なフォームフィールドに悪意のあるスクリプトを注入するために悪用できます。被害者が脆弱なフィールドを含むページを閲覧した場合、悪意のあるJavaScriptがブラウザ上で実行される恐れがあります。スコープが変更されました。
Adobe Experience Managerのバージョン6.5.24、LTS SP1、2026.04およびそれ以前にはDOMベースのクロスサイトスクリプティング(XSS)脆弱性が存在します。攻撃者はDOM環境を操作することで、被害者のブラウザのコンテキスト内で悪意のあるJavaScriptを実行できます。この脆弱性を悪用するためには、被害者が細工されたウェブページを訪問し、ユーザーの操作を行う必要があります。影響範囲が変更されました。
Adobe Experience Manager バージョン 6.5.24、LTS SP1、2026.04 およびそれ以前のバージョンは、DOMベースのクロスサイトスクリプティング(XSS)脆弱性の影響を受けます。攻撃者は、この問題を悪用して被害者のブラウザのコンテキスト内で悪意のあるJavaScriptを実行するためにDOM環境を操作できます。この問題を悪用するためには、被害者が細工されたウェブページを訪問する必要があります。影響範囲が変更されています。
Adobe Experience Managerのバージョン6.5.24、LTS SP1、2026.04およびそれ以前のバージョンには、DOMベースのクロスサイトスクリプティング(XSS)脆弱性が存在します。攻撃者は、この脆弱性を悪用して、被害者のブラウザのコンテキスト内で悪意のあるJavaScriptを実行するためにDOM環境を操作する可能性があります。この問題の悪用には、被害者が細工されたウェブページを訪問するというユーザーの操作が必要です。影響範囲が変更されました。
Adobe Experience Manager バージョン 6.5.24、LTS SP1、2026.04 およびそれ以前のバージョンは、DOMベースのクロスサイトスクリプティング(XSS)脆弱性の影響を受けます。攻撃者はこの問題を利用してDOM環境を操作し、被害者のブラウザのコンテキスト内で悪意のあるJavaScriptを実行する可能性があります。この問題を悪用するには、被害者が細工されたウェブページを訪問する操作が必要です。スコープが変更されています。
Adobe Experience Managerのバージョン6.5.24、LTS SP1、2026.04およびそれ以前のバージョンは、DOMベースのクロスサイトスクリプティング(XSS)脆弱性の影響を受けます。攻撃者はこの問題を悪用して、被害者のブラウザのコンテキスト内で悪意のあるJavaScriptを実行するためにDOM環境を操作できます。この問題を悪用するには、被害者が細工されたウェブページを訪問するというユーザーの操作が必要です。影響範囲に変更がありました。
Adobe Experience Manager バージョン 6.5.24、LTS SP1、2026.04 以前には、DOM ベースのクロスサイトスクリプティング(XSS)脆弱性が存在していました。攻撃者はこの問題を悪用し、被害者のブラウザのコンテキスト内で悪意のある JavaScript を実行するために DOM 環境を操作する可能性があります。この問題を悪用するにはユーザの操作が必要であり、被害者は細工されたウェブページを訪問しなければなりません。スコープは変更されています。
Adobe Experience Manager バージョン 6.5.24、LTS SP1、2026.04 およびそれ以前のバージョンは、DOMベースのクロスサイトスクリプティング(XSS)脆弱性の影響を受けます。攻撃者はこの問題を悪用して、被害者のブラウザのコンテキスト内で悪意のあるJavaScriptを実行するためにDOM環境を操作できます。この問題を悪用するには、被害者が細工されたウェブページにアクセスする必要があります。スコープが変更されました。
Adobe Experience Managerのバージョン6.5.24、LTS SP1、2026.04およびそれ以前のバージョンは、DOMベースのクロスサイトスクリプティング(XSS)脆弱性の影響を受けます。攻撃者は、この問題を悪用して被害者のブラウザのコンテキスト内で悪意のあるJavaScriptを実行するためにDOM環境を操作する可能性があります。この問題の悪用にはユーザーの操作が必要であり、被害者が特別に細工されたウェブページを訪問しなければなりません。影響範囲が変更されています。
Adobe Experience Managerのバージョン6.5.24、LTS SP1、2026.04およびそれ以前のバージョンは、DOMベースのクロスサイトスクリプティング(XSS)脆弱性の影響を受けます。攻撃者はこの問題を悪用してDOM環境を操作し、被害者のブラウザのコンテキスト内で悪意のあるJavaScriptを実行できます。この問題を悪用するには、被害者が細工されたウェブページを訪問するというユーザーの操作が必要です。影響範囲が変更されました。
Adobe Experience Manager バージョン 6.5.24、LTS SP1、2026.04 およびそれ以前のバージョンは、DOMベースのクロスサイトスクリプティング(XSS)脆弱性の影響を受けています。攻撃者は、この問題を悪用して、被害者のブラウザのコンテキスト内で悪意のあるJavaScriptを実行するためにDOM環境を操作する可能性があります。この問題を悪用するには、被害者が細工されたウェブページを訪問するというユーザーの操作が必要です。影響範囲が変更されています。
Adobe Experience Managerのバージョン6.5.24、LTS SP1、2026.04およびそれ以前のバージョンは、DOMベースのクロスサイトスクリプティング(XSS)脆弱性の影響を受けます。攻撃者は、DOM環境を操作して被害者のブラウザのコンテキスト内で悪意のあるJavaScriptを実行することでこの問題を悪用する可能性があります。この問題を悪用するには、被害者が細工されたウェブページを訪問するというユーザーの操作が必要です。スコープが変更されています。
Adobe Experience Managerのバージョン6.5.24、LTS SP1、2026.04およびそれ以前のバージョンには、ストアドクロスサイトスクリプティング(XSS)の脆弱性が存在します。この脆弱性は、権限の低い攻撃者によって悪用され、脆弱なフォームフィールドに悪意のあるスクリプトが注入される可能性があります。被害者が脆弱なフィールドを含むページを閲覧すると、悪意のあるJavaScriptがブラウザ上で実行されるおそれがあります。適用範囲が変更されました。
Adobe Experience Manager のバージョン 6.5.24、LTS SP1、2026.04 以前には、ストアド クロスサイトスクリプティング(XSS)脆弱性が存在します。この脆弱性は、低権限の攻撃者が悪意のあるスクリプトを脆弱なフォームフィールドに注入するために悪用される可能性があります。被害者が脆弱なフィールドを含むページを閲覧すると、悪意のある JavaScript がブラウザで実行される可能性があります。適用範囲が変更されています。
Adobe Experience Manager バージョン 6.5.24、LTS SP1、2026.04 以前は、保存型クロスサイトスクリプティング(XSS)の脆弱性を含んでいます。この脆弱性は、権限の低い攻撃者が脆弱なフォームフィールドに悪意のあるスクリプトを注入するために悪用される可能性があります。被害者が脆弱なフィールドを含むページを閲覧すると、悪意のあるJavaScriptがブラウザ上で実行される可能性があります。スコープに変更があります。
Adobe Experience Manager バージョン 6.5.24、LTS SP1、2026.04 およびそれ以前のバージョンは、ストアドクロスサイトスクリプティング(XSS)脆弱性の影響を受けます。この脆弱性は、権限の低い攻撃者が悪意のあるスクリプトを脆弱なフォームフィールドに注入するために悪用する可能性があります。被害者が脆弱なフィールドを含むページを閲覧すると、悪意のある JavaScript がブラウザで実行される可能性があります。スコープが変更されています。
Adobe Experience Manager バージョン 6.5.24、LTS SP1、2026.04 以前には、ストアドクロスサイトスクリプティング(XSS)脆弱性があります。この脆弱性は、権限の低い攻撃者が脆弱なフォームフィールドに悪意のあるスクリプトを注入するために悪用できます。被害者が脆弱なフィールドを含むページを閲覧すると、悪意のあるJavaScriptが被害者のブラウザで実行される可能性があります。スコープが変更されました。
HCL Digital Experience Compose は検索センターにおいて反射型クロスサイトスクリプティング(XSS)の脆弱性の影響を受けます。この脆弱性により、攻撃者は被害者のブラウザ上で任意のJavaScriptを実行する可能性があります。
Apache HTTP Server 2.4.67およびそれ以前のバージョンのmod_proxy_ftpには、HTMLディレクトリリスト生成時にクロスサイトスクリプティングの脆弱性が存在します。この脆弱性は、FTPディレクトリの内容をフォワードまたはリバースプロキシ構成を介して一覧表示するときに発生します。ユーザーは、この問題を修正したバージョン2.4.68にアップグレードすることを推奨します。
Checkmk のバージョン 2.5.0p5、2.4.0p31、2.3.0p48、およびすべての 2.2.0 バージョンにおいて、URL 検証機能が HTML エンコードされた文字を不適切に無害化するため、認証済みユーザーが URL 検証を回避し、javascript: URI などの悪意のある URL を注入できる問題があります。これにより、他のユーザーが該当のリンクを操作した場合にクロスサイトスクリプティングが発生する可能性があります。
Google Chromeの149.0.7827.53以前のXMLにおける不適切な実装が原因で、リモートの攻撃者が細工されたHTMLページを介して任意のスクリプトやHTML(UXSS)を注入できる可能性がありました。
Google Chromeのバージョン149.0.7827.53以前に存在したSVGの不適切な実装により、リモートの攻撃者が細工されたHTMLページを介して任意のスクリプトまたはHTMLを注入できる脆弱性がありました(UXSS)。
Google Chromeのバージョン149.0.7827.53より前のOmniboxにおいて、信頼されていない入力の検証が不十分でした。そのため、リモート攻撃者が特定のUIジェスチャーをユーザーに実行させるように仕向け、細工されたHTMLページを介して任意のスクリプトやHTMLを注入できる(UXSS)問題が発生しました。
Cisco Webex Meetingsのウェブベースのユーザーインターフェイスに脆弱性があり、認証されていないリモート攻撃者がクロスサイトスクリプティング(XSS)攻撃を実行する可能性がありました。Ciscoはこの脆弱性をWebex Meetingsサービスで修正しており、顧客側での対応は不要です。この脆弱性はユーザー入力の検証不足によって発生しました。この脆弱性が修正される前は、攻撃者が悪意のあるリンクにユーザーを誘導することで脆弱性を悪用できました。成功した攻撃により、攻撃者は対象ユーザーのブラウザ上で任意のスクリプトコードを実行し、ブラウザベースの機密情報にアクセスする可能性がありました。
Arista Edge Threat Management - Arista Next Generation Firewall (NGFW)のウェブユーザーインターフェイスのダッシュボードレイアウトに管理者権限でクロスサイトスクリプティング(XSS)の脆弱性が存在します。検証されていないユーザー提供の変数が管理者プロファイルにそのまま反映されるため、攻撃者がペイロードの動作を制御できる可能性があります。
Checkmkのバージョン2.5.0p5、2.4.0p31、2.3.0p48、およびすべての2.2.0バージョンにおいて、ダッシュボードのURLウィジェットに保存型クロスサイトスクリプティングの脆弱性が存在します。この脆弱性により、ダッシュボード編集権限を持つユーザーはjavascript:などの危険なURIスキームを含むURLを保存でき、他のユーザーがダッシュボードを閲覧した際にスクリプトが実行されてしまう可能性があります。
Checkmkのバージョン2.5.0p5、2.4.0p31、2.3.0p48、およびすべての2.2.0バージョンにおいて、グローバル設定変更ログに保存されたクロスサイトスクリプティング(XSS)の脆弱性が存在します。グローバル設定を変更できる管理者が、変更履歴メッセージに悪意のあるHTMLやJavaScriptを保存でき、そのスクリプトが他のユーザーが「変更を有効化」ページや監査ログを閲覧した際に実行される可能性があります。
Checkmkのバージョン2.5.0p5未満、2.4.0p31未満、2.3.0p48未満およびすべての2.2.0バージョンには、サービスディスカバリーのアクティブチェック出力に保存型クロスサイトスクリプティングの脆弱性があります。これにより、アクティブチェックまたはカスタムチェックの設定が可能な管理者が悪意のあるHTMLまたはJavaScriptをチェック出力に注入でき、そのコードはサービスディスカバリー画面でチェックを実行する管理者やホストの読み取り権限を持つユーザーのブラウザ上で実行されます。
Google Chrome 149.0.7827.53 より前のバージョンにおいて、CSS の不適切な実装が原因で、リモートの攻撃者が細工された HTML ページを介して任意のスクリプトや HTML(UXSS)を注入できる可能性がありました。
OpenCTIは、サイバー脅威インテリジェンスの知識と観測情報を管理するオープンソースプラットフォームです。7.260227.0以前のバージョンには、メールメッセージの観測データ本文のレンダリング時にXSSの脆弱性があります。本文フィールドの内容が適切にサニタイズされずにレンダリングされるためです。ユーザーの操作が必要ですが、stixやいずれかのインジェスターを共有する人物によって悪用される可能性があります。これによりCSRFが発生し、大規模なセッション乗っ取りが起こる恐れがあります。バージョン7.260227.0で修正されています。
Prometheusはオープンソースの監視システムおよび時系列データベースです。バージョン2.49.0から3.5.3未満および3.11.3において、PrometheusサーバのレガシーWeb UI(コマンドラインフラグ--enable-feature=old-uiで有効化)では、ヒストグラムのヒートマップチャートビューが軸の目盛りラベルとして使用するためにHTMLに挿入する際にラベル値をエスケープしません。そのため、作成されたメトリクスを注入できる攻撃者は、ヒートマップチャートUIでメトリクスを表示する任意のPrometheusユーザのブラウザ上でJavaScriptを実行することが可能となります。この脆弱性はバージョン3.5.3および3.11.3で修正されています。
Windows上のForcepoint Web Security(オンプレミス)において、ウェブページ生成時に入力の無害化が不適切に行われるため、ストアドXSSが発生する可能性があります。この問題はバージョン8.5.6までのWeb Securityに影響を及ぼします。
ABB T-MAC Plusにおけるウェブページ生成時の入力の不適切な無害化により、クロスサイトスクリプティングの脆弱性が存在します。この問題はT-MAC Plusバージョン4.0-24に影響します。
Koha 25.11およびそれ以前のバージョンにクロスサイトスクリプティング脆弱性があり、この脆弱性によりリモートの攻撃者が請求書機能のファイルアップロード機能を介して任意のコードを実行できます。
Drupal avatar_uploader 7.x-1.0-beta8 には、認証されていない攻撃者が file パラメータを操作することで悪意のあるスクリプトを注入できるリフレクト型クロスサイトスクリプティングの脆弱性があります。攻撃者は avatar_uploader.pages.inc の file パラメータにスクリプトペイロードを含む URL を作成し、それによって被害者のブラウザで任意の JavaScript を実行させることができます。
出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全289,735件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。