
| 項目 | 詳細 |
|---|---|
| CVE ID | CVE-2025-66024 |
| 重要度 | HIGH |
| アドバイザリ | アドバイザリを表示 |
| 発見者 | Lukasz Rybak |
Blog Applicationは、ブログ投稿タイトルを介したStored Cross-Site Scripting(XSS)の脆弱性があります。この脆弱性は、投稿タイトルが適切にエスケープされずにHTMLのタグに直接注入されるために発生します。
ブログ投稿の作成または編集権限を持つ攻撃者は、タイトルフィールドに悪意のあるJavaScriptを注入できます。このスクリプトは、ブログ投稿を表示するすべてのユーザー(管理者を含む)のブラウザで実行されます。これにより、セッションハイジャックや権限昇格の可能性が生じます。
再現手順:
</title><script>alert('XSS in title blog')</script>この脆弱性は、ブログアプリケーションバージョン9.15.7で不足していたエスケープ処理を追加することで修正されました。
回避策は不明です。
Łukasz Rybakがこの脆弱性を報告しました。
本CVEは、協調的な脆弱性開示の慣行に従って責任を持って開示されました。ここに提供される情報は、教育および防御目的のみに使用されることを意図しています。