脆弱性情報(JVN)
脆弱性情報(JVN)検索・一覧
JVN(IPA/JPCERT/CC 提供)の脆弱性情報 289,735 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。
種別 クロスサイトスクリプティング の検索結果:281–320 件目を表示(ページ 8)
深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。
認証された攻撃者は複数のフィールドタイプに細工された値を永続化でき、別のユーザーがDeskで影響を受けたドキュメントを開いた際にクライアントサイドのスクリプトが実行される可能性があります。脆弱なフォーマッタの実装では、保存された値をエスケープせずに生のHTML属性や要素の内容に補間します。この問題はFrappeのバージョン16.10.0に影響を与えます。
Next.jsはフルスタックのウェブアプリケーションを構築するためのReactフレームワークです。バージョン13.0.0から15.5.16未満および16.2.5未満において、beforeInteractiveスクリプトを信頼できないコンテンツと共に使用するアプリケーションにはクロスサイトスクリプティングの脆弱性が存在する可能性があります。影響を受けるバージョンでは、シリアライズされたスクリプト内容が文書に埋め込まれる前に安全にエスケープされておらず、攻撃者が制御する入力が意図されたスクリプトコンテキストを突破して任意のJavaScriptを訪問者のブラウザ上で実行できてしまう問題がありました。この脆弱性は15.5.16および16.2.5で修正されています。
Next.jsはフルスタックのWebアプリケーションを構築するためのReactフレームワークです。バージョン13.4.0から15.5.16未満および16.2.5までのApp Routerアプリケーションは、CSPノンスに依存している場合、共有キャッシュの背後に展開されると保存型クロスサイトスクリプティングの脆弱性を引き起こす可能性があります。影響を受けるバージョンでは、リクエストヘッダーから派生した不正なノンス値が安全でない方法でレンダリングされたHTMLに反映されることがあり、攻撃者がキャッシュされたレスポンスを汚染して後の訪問者に対してスクリプトを実行させる恐れがあります。この脆弱性は15.5.16および16.2.5で修正されました。
Postorius 1.3.13までのバージョンでは、Held messagesポップアップでメッセージ件名を表示する際にHTMLをエスケープしません。この脆弱性は2026年5月に実際の攻撃で悪用されました。
Astroはウェブフレームワークです。Astroの6.1.10以前のバージョンでは、サーバーアイランドのpropsおよびslotsパラメーターの機密性と整合性を保護するためにAES-GCM暗号化を使用していましたが、暗号文を意図されたコンポーネントやパラメータータイプに紐付けていませんでした。攻撃者は、あるコンポーネントの暗号化されたprops(p)の値を別のコンポーネントのslots(s)の値として再生する、またはその逆を行うことが可能でした。slotsには生のエスケープされていないHTMLが含まれ、propsにはユーザー制御の値が含まれる可能性があるため、これはアプリケーションにおけるXSS(クロスサイトスクリプティング)につながる可能性があります。この脆弱性は、アプリケーションがサーバーアイランドを使用し、2つの異なるサーバーアイランドコンポーネントがpropとslotで同じキー名を共有し、攻撃者が重複するpropの値を完全に制御できる場合(動的にレンダリングされるページが必要な場合)に発生します。この脆弱性は6.1.10で修正されました。
GitLabは、GitLab EEの全バージョン16.4から18.9.7未満、18.10から18.10.6未満、および18.11から18.11.3未満に影響する問題を修正しました。この問題により、認証済みユーザーで開発者権限を持つ者が、不適切な入力サニタイズのために他のユーザーのブラウザで任意のJavaScriptを実行できる可能性がありました。
Visual Studio Codeにおけるウェブページ生成時の入力の不適切な無害化(クロスサイトスクリプティング)により、未承認の攻撃者がローカル環境でセキュリティ機能を回避できます。
Microsoft Exchange Serverにおけるウェブページ生成時の入力の不適切な無害化(クロスサイトスクリプティング)は、認証されていない攻撃者がネットワーク上でなりすましを行うことを可能にする脆弱性です。
GitLabは、バージョン18.7から18.9.7未満、18.10から18.10.6未満、および18.11から18.11.3未満のすべてのGitLab EEバージョンに影響を与える問題を修正しました。この問題により、認証されたユーザーが不適切な入力サニタイズのために他のユーザーのブラウザ上で任意のJavaScriptを実行できる可能性がありました。
GitLabはバージョン18.11から18.11.3未満のすべてのGitLab CE/EEのバージョンに影響する問題を修正しました。この問題は特定の条件下で、認証済みユーザーが不適切にサニタイズされたため、別のユーザーのブラウザセッションで任意のコードを実行できる可能性がありました。
GitLabは、カスタマイズ可能な分析ダッシュボードにおいて、認証されたユーザーが不適切に入力をサニタイズされなかったため、他のユーザーのブラウザのコンテキストで任意のJavaScriptを実行できる問題に対処しました。この問題は、GitLab EEのバージョン18.7から18.9.7未満、18.10から18.10.6未満、および18.11から18.11.3未満のすべてのバージョンに影響します。
MCPレジストリはMCPクライアントに対してMCPサーバーのリストを提供し、MCPサーバーのためのアプリストアのような役割を果たします。バージョン1.7.7以前では、GET / で提供されるパブリックカタログのUI(ファイル internal/api/handlers/v0/ui_index.html)が、公開された任意のserver.jsonのserver.websiteUrlフィールドを介した保存型クロスサイトスクリプティング(XSS)に対して脆弱でした。サーバー側の検証(internal/validators/validators.go内のvalidateWebsiteURL)はURLが解析可能で絶対URLでありhttpsスキームを使用していることのみをチェックし、引用符文字を拒否しません。クライアント側では、その値が独自のescapeHtmlヘルパーを使ってtextContentからinnerHTMLへと変換され、二重引用符で囲まれたhref属性に埋め込まれます。HTMLのシリアライズアルゴリズムによれば、この変換はテキストノード内の &, , , U+00A0 のみをエンコードし、"や'はエンコードしません。したがって、websiteUrl内のリテラルの"はhref属性から抜け出し、同じa要素に任意のon*イベントハンドラを追加可能になります。/ に設定されたContent-Security-Policyはscript-src 'self' 'unsafe-inline' https://cdn.tailwindcss.comであるため、注入されたイベントハンドラは実行されます。自身のGitHubアカウントでPOST /v0/auth/github-atを使うか、あるいは匿名認証が有効なデプロイメントでPOST /v0/auth/noneを通じて公開トークンを取得可能なユーザーはこの脆弱性を利用し、レジストリのホームページの訪問者全員に見える汚染されたレコードを設置できます。この脆弱性はバージョン1.7.7で修正されました。
Stirling-PDFは、PDFファイルに対する様々な操作を可能にするローカルホスト型のウェブアプリケーションです。バージョン2.0.0未満では、ファイルアップロードのエンドポイントがユーザーが提供したファイル名を無害化せずにinnerHTMLのような安全でない方法でHTMLに直接レンダリングしていました。攻撃者は、悪意のあるJavaScriptを含むファイル名を持つファイルを作成してアップロードし、アップロードするユーザーのブラウザコンテキストで実行される反射型XSSを引き起こす可能性があります。この問題はアプリケーション内の多数のアップロードエンドポイントに影響を与えていました。この問題はバージョン2.0.0で修正されています。
Adobe Commerce バージョン 2.4.9-beta1、2.4.8-p4、2.4.7-p9、2.4.6-p14、2.4.5-p16、2.4.4-p17 およびそれ以前のバージョンは、ストアド クロスサイトスクリプティング(XSS)脆弱性の影響を受けています。この脆弱性は、権限の低い攻撃者が脆弱なフォームフィールドに悪意のあるスクリプトを注入するために悪用される可能性があります。攻撃者によって注入された悪意のあるJavaScriptは、被害者が脆弱なフィールドを含むページを閲覧した際に被害者のブラウザ上で実行され、被害者のアカウントやセッションに対して権限の昇格や制御の獲得が行われる可能性があります。スコープが変更されました。
この脆弱性は、meta タグの content 属性内のURLが適切にエスケープされていなかったために発生しました。特に、content 属性内で '=' の周囲にASCII空白文字が挿入された場合にエスケープ処理が適切に行われなかったため、XSS攻撃が可能となりました。
Open edXプラットフォームは、あらゆる規模のオンライン学習の作成と提供を可能にします。ディスカッション通知メールに使用されるHTMLサニタイザーであるclean_thread_html_body()は、ユーザー生成のディスカッション投稿コンテンツからstyleタグを削除できません。このコンテンツはメール通知テンプレートでDjangoの|safeテンプレートフィルターを使用してレンダリングされるため、登録されている任意の学生が他のユーザーに送信されるメール通知に任意のCSSを注入できます。これにより、メール追跡(IPアドレスの開示)、コンテンツのなりすまし、およびフィッシング攻撃が可能となります。この脆弱性はコミットcddc25cd791bb78f76833896e4778f668861df12で修正されました。
JavaScriptエンジンコンポーネントに関するその他の問題です。この脆弱性はFirefox 150.0.3で修正されました。
ISPConfig 3.3.0には、システムステータスのウェブページを介してクロスサイトスクリプティング(XSS)が発生する脆弱性があります。
認証された攻撃者は、_user_tags に特殊に作成されたタグ値を保存し、被害者がタグが表示されるリストまたはレポートビューを開いた際にJavaScriptが実行される可能性があります。脆弱なレンダラーは、タグの内容をエスケープせずにHTML属性や要素の内容に挿入します。この問題は Frappe バージョン16.10.10に影響を与えます。
wlcはWeblateのREST APIを使用するWeblateのコマンドラインクライアントです。バージョン2.0.0以前のwlcでは、HTML出力形式がAPIレスポンスデータをエスケープせずにHTMLに埋め込んでおり、そのため、出力がブラウザでレンダリングされる際にクロスサイトスクリプティングが発生する可能性がありました。この問題はバージョン2.0.0で修正されました。
GravはファイルベースのWebプラットフォームです。2.0.0-beta.2より前のバージョンでは、低権限ユーザー(ページ作成権限を持つ)がsvg要素の注入によってクロスサイトスクリプティング(XSS)を引き起こす可能性がありました。このXSSは、スーパ管理者がページを訪問した際に/admin/config/info以下のシステム情報全体をダンプさせるために権限が昇格される可能性があります。さらに、管理者用のnonceを利用することで完全なサーバー侵害(リモートコード実行:RCE)につながる恐れがあります。この脆弱性は2.0.0-beta.2で修正されました。
GravはファイルベースのWebプラットフォームです。2.0.0-beta.2以前のバージョンには、getgrav/gravに格納型クロスサイトスクリプティング(XSS)の脆弱性があり、パブリッシャーレベルのアカウントが任意のJavaScriptを実行できる可能性がありました。この問題は、引用符で囲まれていないHTMLイベント属性を処理する際にdetectXss()関数のブラックリスト回避によって発生しました。この脆弱性は2.0.0-beta.2で修正されました。
GravはファイルベースのWebプラットフォームです。2.0.0-beta.2より前のバージョンでは、ページ編集権限を持つ認証済みユーザーが、GravのMarkdownメディアアクション構文を通じてレンダリングされた画像のHTMLに実行可能なJavaScriptのイベントハンドラー属性を注入できます。この問題は、Markdownの画像クエリパラメータが呼び出し可能なメディアアクションに変換されることに起因しています。このため、public attribute()メディアメソッドに到達でき、編集者が生成された画像要素に任意のHTML属性名と値を設定できるようになります。この脆弱性は2.0.0-beta.2で修正されました。
PHPのバージョン8.2.*の8.2.31未満、8.3.*の8.3.31未満、8.4.*の8.4.21未満、8.5.*の8.5.6未満において、ユーザーデータの不適切な検証により、攻撃者がURLを作成でき、そのURLを通じてターゲットがPHP-FPMの状態ページを閲覧している際に、任意のJavaScriptコード(XSS)を実行させることが可能になります。
V2Board バージョン 1.7.4 までに存在するクロスサイトスクリプティング(XSS)の脆弱性です。theme 設定の custom_html フィールドは、public/theme/v2board/dashboard.blade.php において Blade のエスケープされていない出力としてレンダリングされます。管理者は saveThemeConfig API を介して任意の JavaScript を注入できます。これにより、すべてのサイト訪問者が悪意のあるペイロードを実行し、クッキーの窃取、セッションハイジャック、フィッシングが可能になります。
DifyはオープンソースのLLMアプリ開発プラットフォームです。バージョン1.13.1より前では、認証されていないユーザーがPOST /api/files/uploadメソッドを使用して、XSSを含むSVGファイルをアップロードできました。アプリケーションAPIを通じて認証が必要なPOST /v1/files/uploadメソッドにも同様の脆弱性が存在していました。この問題はバージョン1.13.1で修正されました。
MISPにおけるWebページ生成時の入力の不適切な無害化(XSSまたはクロスサイトスクリプティング)により、格納型XSSの脆弱性が存在します。この問題はMISPのバージョン2.5.37以前に影響します。テンプレートの要素属性処理ロジックには格納型クロスサイトスクリプティングの脆弱性があります。アプリケーションはTemplateElementAttributeタイプおよびカテゴリフィールドに対して、既知のMISP属性タイプおよびカテゴリ定義に対する検証を行わずに任意の値を受け入れていました。テンプレート要素属性を作成または変更する権限を持つ攻撃者は、細工されたタイプ値を格納することが可能です。この脆弱性は旧テンプレートエンジン(2.5.37以降は利用不可)に影響し、2.5.38で削除される予定です。
GitHub Enterprise Server Management Consoleのログインページにリフレクト型HTMLインジェクションの脆弱性が確認されました。この脆弱性により認証情報の窃取が可能になる可能性があります。/setup/unlockエンドポイントのredirect_toクエリパラメータが適切にサニタイズされず、HTML属性に反映されているため、攻撃者が管理者の資格情報を取得できるフォーム要素を注入できる状況でした。攻撃を成立させるには、管理者が特別に細工されたリンクをクリックし、その後資格情報を入力する必要がありました。この脆弱性はGitHub Enterprise Serverのバージョン3.19.1から3.19.5および3.20.0から3.20.1に影響し、バージョン3.19.6および3.20.2で修正されています。本脆弱性はGitHubバグバウンティプログラムを通じて報告されました。
PhpSpreadsheetは、スプレッドシートファイルの読み書きを行う純粋なPHPライブラリです。HTMLライターは、セルの書式設定済みの値が元の値と異なる場合にhtmlspecialcharsによるエスケープ処理をスキップします。セルにテキストプレースホルダー@を含むカスタム数値書式があり、さらに追加のリテラル文字(例えば ". @"、"@ "、または"x@")が含まれている場合、フォーマッターは@をセルの値で置き換え、追加の文字を付加するため、書式設定済みの値が元の値と異なり、HTMLエスケープが完全に回避されます。アップロードされたスプレッドシートのセル値と数値書式を制御でき、その後HTMLに変換され他のユーザーに表示される場面では、攻撃者が永続的なクロスサイトスクリプティングを実現する可能性があります。この問題はバージョン5.7.0、3.10.5、2.4.5、2.1.16、および1.30.4で修正されています。
HTMLインジェクションとは、ウェブアプリケーションがユーザー入力を適切に検査またはクリーンアップせずにウェブページ上に表示する場合に発生する脆弱性です。この脆弱性により、攻撃者はページに不要なHTMLコードを挿入できます。ブラウザがページを読み込むと、そのHTMLに含まれる外部リソースと自動的にやり取りを行い、ユーザーのブラウザから予期しないリクエストが発生する可能性があります。
ERPNext v15.103.1およびそれ以前のバージョンには、メールテンプレートエンジンにクロスサイトスクリプティング(XSS)の脆弱性があります。メールテンプレートの作成または編集権限を持つ攻撃者は悪意のあるJavaScriptコードを注入でき、テンプレートが適用された際に被害者のブラウザ上でそのコードが実行されます。
PhpSpreadsheetはスプレッドシートファイルの読み書き用ライブラリです。バージョン1.30.3以前、2.0.0から2.1.15、2.2.0から2.4.4、3.3.0から3.10.4、および4.0.0から5.6.0において、HTMLライターはカスタム数値フォーマットで@テキストプレースホルダーと追加のリテラルテキスト(例:@ "items")を使用したセルに対してhtmlspecialchars()による出力エスケープをスキップしていました。エスケープは、フォーマットされた出力が元のセル値と厳密に等しい場合にのみ適用されます。フォーマットコードに@と引用符付きリテラルテキストが含まれる場合、フォーマッタは生のセル値をフォーマット文字列に代入し、エスケープコールバックを呼び出さずに早期に処理を終了します。HTMLライターで処理されるスプレッドシートのセル内容を制御できる攻撃者は、生成される出力に任意のHTMLおよびJavaScriptを注入可能です。この問題はバージョン1.30.4、2.1.16、2.4.5、3.10.5、および5.7.0で修正されました。
TraccarはオープンソースのGPS追跡システムです。org.traccar:traccarのバージョン6.11.1から6.13.0未満において、メール通知テンプレートはユーザーが制御するデバイス名、ジオフェンス名、およびドライバー名を適切にエスケープせずにHTMLメール出力に挿入します。低権限の攻撃者はこれらのフィールドに細工されたHTMLを保存でき、それが影響を受けるデバイスにアクセス権を持つ他のユーザーに送信される通知メールでレンダリングされます。これにより、フィッシングや偽装メールコンテンツのリスクが生じます。この問題はバージョン6.13.0で修正されました。
Azure Machine Learningにおけるウェブページ生成時の入力の不適切な無害化(クロスサイトスクリプティング)が原因で、認証されていない攻撃者がネットワーク上でなりすましを行うことが可能になります。
OpenC3 COSMOSは、1つ以上の組み込みシステムにコマンドを送信し、データを受信するために必要な機能を提供します。バージョン7.0.0以前では、Command Sender UIが配列のようなコマンドパラメータに対して安全でないeval()関数を使用しており、これによりコマンド送信時にユーザー提供のペイロードがブラウザ内で実行される可能性がありました。これにより、自己クロスサイトスクリプティング(self-XSS)のリスクが発生し、攻撃者は例えばフィッシングを通じて配列パラメータ入力に影響を及ぼすことができれば、被害者のセッション内で自身のスクリプト実行を誘発できます。もし成功すれば、攻撃者は認証されたブラウザコンテキスト内のデータ(ローカルストレージのセッショントークンを含む)を読み取りまたは改ざんする可能性があります。この問題はバージョン7.0.0で修正されました。
HCL DFXAnalytics は、Content-Security-Policy の object-src および base-uri に対して厳格な指示が定義されていない安全でないセキュリティヘッダーの設定により脆弱性の影響を受けます。これにより、攻撃者がクロスサイトスクリプティング (XSS) などのインジェクションベクターを悪用する可能性があります。
benkeen generatedata 4.0.14 において、CWE-79 に該当するウェブページ生成時の入力の不適切な無害化の問題が発見されました。
staffwiki v7.0.1.19219 の wff_cols_pref.css.aspx エンドポイントにおけるクロスサイトスクリプティング(XSS)脆弱性により、攻撃者は細工されたHTTPリクエストを介してユーザーのブラウザのコンテキストで任意のJavaScriptを実行可能です。
spin.jsのバージョン3.0.0以前には、spin()関数を介したクロスサイトスクリプティング(XSS)の脆弱性が存在します。この関数は各'target'要素に対して複数のアラートを作成することを可能にします。攻撃者はまず、細工されたURLを利用してObject.prototypeに任意のキーと値のペアを設定するプロトタイプ汚染を達成する必要があり、その後ユーザーのブラウザのコンテキストで任意のJavaScriptを実行することが可能になります。
クロスサイトスクリプティング(XSS)は、攻撃者が特別に細工されたデータをアプリケーションに送信し、そのデータが結果のウェブページに変更されずに返される脆弱性のことです。
出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全289,735件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。