SiYuan до версии 3.8.2 содержит сохраненную уязвимость межсайтового скриптинга в списке результатов поиска ресурсов, из-за которой имена файлов ресурсов интерполируются в HTML без экранирования. Аутентифицированные злоумышленники могут создавать имена файлов ресурсов, содержащие вредоносную разметку, которая выполняет JavaScript в браузере жертвы при поиске ресурсов, позволяя выполнять запросы API того же происхождения и манипулировать состоянием приложения.
Показать оригинальное описание (EN)
SiYuan before v3.8.2 contains a stored cross-site scripting vulnerability in the Search Assets result list where asset filenames are interpolated into HTML without escaping. Authenticated attackers can craft asset filenames containing malicious markup that executes JavaScript in the victim's browser when searching assets, enabling same-origin API requests and application state manipulation.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
B3log Siyuan
cpe:2.3:a:b3log:siyuan:*:*:*:*:*:*:*:*
|
— |
3.8.2
|