CVE-2025-59424
高已发布
LinkAce 存在审计页面存储型 XSS 漏洞
- 已发布
- 2025年9月18日
- 已更新
- 2025年9月18日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月9日
初级CVSS
7.3/ 10高
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:N0.3%
低 · 未来 30 天
- 百分位
- 27.9%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
LinkAce 是一个自托管的存档工具,用于收集网站链接。在 2.3.1 版本之前,/system/audit 页面存在一个存储型跨站脚本(XSS)漏洞。该应用在将用户名渲染到审计日志之前,未能正确清理该字段。经过身份验证的攻击者可以将恶意 JavaScript 载荷设置为自己的用户名。当该用户执行的操作被记录时(例如,生成或撤销 API 令牌),该载荷会被存储在数据库中。随后,任何查看 /system/audit 页面的用户(尤其是管理员)的浏览器中都会执行该脚本。此漏洞已在 2.3.1 版本中修复。
来源
1LinkAce 在 /system/audit 页面上的存储型跨站脚本(XSS)
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。