Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-66024 — CVE-2025-66024 - XWiki Blog Application ホームページが投稿タイトルを介した格納型XSSに対して脆弱 | Kitploit
ツール/GitHubGitHub/lukasz-rybak/cve-2025-66024
脆弱性分析ウェブアプリケーション悪用ウェブセキュリティ論文と研究学習と教育
GitHublukasz-rybak/cve-2025-66024

CVE-2025-66024

CVE-2025-66024 - XWiki Blog Application ホームページが投稿タイトルを介した格納型XSSに対して脆弱

リポジトリを見る
4ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2025-66024: XWiki Blog Applicationホームページが投稿タイトルを介したStored XSSの脆弱性

概要

項目詳細
CVE IDCVE-2025-66024
重要度HIGH
アドバイザリアドバイザリを表示
発見者Lukasz Rybak

影響を受ける製品

  • org.xwiki.contrib.blog:application-blog-ui (バージョン: < 9.15.7)

CWE分類

  • CWE-79: ウェブページ生成時の入力の中立化の不適切 ('クロスサイトスクリプティング')

詳細

影響

Blog Applicationは、ブログ投稿タイトルを介したStored Cross-Site Scripting(XSS)の脆弱性があります。この脆弱性は、投稿タイトルが適切にエスケープされずにHTMLのタグに直接注入されるために発生します。

ブログ投稿の作成または編集権限を持つ攻撃者は、タイトルフィールドに悪意のあるJavaScriptを注入できます。このスクリプトは、ブログ投稿を表示するすべてのユーザー(管理者を含む)のブラウザで実行されます。これにより、セッションハイジャックや権限昇格の可能性が生じます。

再現手順:

  • ブログ投稿を作成する権限を持つユーザーとしてログインします。
  • 新しいブログ投稿を作成します。
  • タイトルフィールドに、次のペイロードを挿入してtitleタグから脱出します: </title><script>alert('XSS in title blog')</script>
  • 投稿を保存(公開)します。
  • ブログホームページで投稿を表示します。

パッチ

この脆弱性は、ブログアプリケーションバージョン9.15.7で不足していたエスケープ処理を追加することで修正されました。

回避策

回避策は不明です。

参考文献

  • https://jira.xwiki.org/browse/BLOG-245
  • https://github.com/xwiki-contrib/application-blog/commit/cca87f0a0edc2e7e049d46d51f4a4d8f78b714ba

帰属

Łukasz Rybakがこの脆弱性を報告しました。

参考文献

  • https://github.com/xwiki-contrib/application-blog/security/advisories/GHSA-h2xq-h7f9-vh6c
  • https://github.com/xwiki-contrib/application-blog/commit/cca87f0a0edc2e7e049d46d51f4a4d8f78b714ba
  • https://jira.xwiki.org/browse/BLOG-245
  • https://nvd.nist.gov/vuln/detail/CVE-2025-66024
  • https://github.com/advisories/GHSA-h2xq-h7f9-vh6c

免責事項

本CVEは、協調的な脆弱性開示の慣行に従って責任を持って開示されました。ここに提供される情報は、教育および防御目的のみに使用されることを意図しています。

ツールをダウンロード