CVE-2025-65442
Vulnérabilité de Cross-Site Scripting (XSS) basé sur le DOM dans 201206030 novel V3.5.0 La vulnérabilité de Cross-Site Scripting (XSS) basé sur le DOM dans...
- Publié
- 29 déc. 2025
- Mise à jour
- 29 déc. 2025
- Attribution de CNA
- mitre
- Preuve observée
- 9 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NFaible · 30 prochains jours
- Percentile
- 28,3 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
# Vulnérabilité de Cross-Site Scripting (XSS) basé sur le DOM dans 201206030 novel V3.5.0 La vulnérabilité de Cross-Site Scripting (XSS) basé sur le DOM dans 201206030 novel V3.5.0 permet à des attaquants distants d'exécuter du code JavaScript arbitraire ou de divulguer des informations sensibles (par exemple, les cookies de session utilisateur) via un paramètre « wvstest » spécialement conçu dans l'URL ou une injection de script malveillant dans window.localStorage. La vulnérabilité provient d'une validation et d'un encodage insuffisants des données contrôlables par l'utilisateur dans le module de commentaires du livre : les entrées utilisateur non filtrées sont stockées dans la base de données backend (table book_comment, champ commentContent) et renvoyées via l'API, puis rendues directement dans le DOM de la page via la directive v-html de Vue 3 sans assainissement. Même si les filtres XSS intégrés des navigateurs modernes bloquent les alertes contextuelles, les attaquants peuvent utiliser des charges utiles dissimulées pour contourner l'interception et causer des dommages réels.
Sources
1Vulnérabilité de type Cross-Site Scripting (XSS) basé sur le DOM dans novel V3.5.0 (CWE-79)
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.