CVE-2016-5394
Im XSS Protection API-Modul vor Version 1.0.12 in Apache Sling ist die von der Methode XSSAPI.encodeForJSString() durchgeführte Kodierung nicht restriktiv...
- Veröffentlicht
- 19.07.2017
- Aktualisiert
- 16.09.2024
- CNA zuweisen
- redhat
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NNiedrig · nächste 30 Tage
- Perzentil
- 84,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Im XSS Protection API-Modul vor Version 1.0.12 in Apache Sling ist die von der Methode XSSAPI.encodeForJSString() durchgeführte Kodierung nicht restriktiv genug und lässt bei bestimmten Eingabemustern Script-Tags unkodiert durch, was zu potenziellen XSS-Sicherheitslücken führen kann.
Quellen
1- VUL4J-23Forschung
Kuratierte Java-Webframework-Schwachstelle (CVE-2016-5394) für Apache Sling, entwickelt für Sicherheitstests, Exploit-Übung und Schwachstellenanalyse in Bildungs- oder Forschungskontexten.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.