CVE-2026-41200
STIG Manager 的 Web 应用中存在反射型 XSS 漏洞
- 已发布
- 2026年4月23日
- 已更新
- 2026年4月23日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月17日
初级CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X低 · 未来 30 天
- 百分位
- 26.5%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
STIG Manager 是一个用于管理信息系统安全技术实施指南(STIG)评估的 API 和 Web 客户端。1.5.10 至 1.6.7 版本在 `src/init.js` 和 `public/reauth.html` 中的 OIDC 认证错误处理代码中存在反射型跨站脚本(XSS)漏洞。在 OIDC 重定向流程中,OIDC 提供商返回的 `error` 和 `error_description` 查询参数通过 `innerHTML` 直接写入 DOM,且未进行 HTML 转义。攻击者若能构造恶意重定向 URL 并诱使用户访问,即可在应用程序的源上下文中执行任意 JavaScript。当目标用户在另一个浏览器标签页中拥有活跃的 STIG Manager 会话时,该漏洞最为严重——注入的代码在同一源中执行,并能与管理活跃访问令牌的 SharedWorker 通信,从而代表受害者发起经过身份验证的 API 请求,包括读取和修改集合数据。该漏洞已在 1.6.8 版本中修复。除升级外没有其他变通方案。部署在 Web 应用防火墙之后、且该防火墙能过滤查询参数中反射型 XSS 载荷的环境可能获得部分缓解,但这不能替代修补。
来源
1针对 STIG Manager OIDC 认证中反射型 XSS 的概念验证漏洞利用生成器,可通过构造回调 URL 和钓鱼 HTML 输出来窃取会话令牌。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。