漏洞标题 : OpenNebula 6.10.0.1 - zone 属性中的存储型跨站脚本(XSS)
漏洞作者 : Mark Artamonov
厂商主页 : https://opennebula.io/
测试版本 : OpenNebula 6.10.0.1
受影响版本 : OpenNebula < 7.0
受影响组件 : opennebula-sunstone
CVE 编号 : CVE-2025-56535
opennebula v6.10.0.1 中存在一个存储型跨站脚本(XSS)漏洞,攻击者可通过向 zone 属性参数注入特制载荷来执行任意 Web 脚本或 HTML。
<image src =q onerror=prompt(8)>
升级到 OpenNebula >=7.0。