在 nirix traq v3.9.0 中存在一个存储型跨站脚本(XSS)漏洞,用户在工单描述字段中提供的输入在应用程序界面渲染前未得到正确清理。
该漏洞允许已认证的攻击者将恶意 JavaScript 载荷注入工单描述。该载荷会被应用程序存储,并在其他用户(包括管理员等特权用户)查看受影响的工单时间线或渲染组件时执行。
此问题的发生是因为用户可控的 HTML/JavaScript 输入在未经正确的输出编码或清理的情况下被渲染。
已认证的攻击者可以创建或修改工单,并向描述字段中插入恶意载荷。当其他用户查看受影响的工单时,注入的脚本会在受害者的浏览器上下文中执行。
这可能导致:
工单描述字段 / 时间线渲染组件
当包含恶意 HTML 或 JavaScript 的工单描述在应用程序界面中被渲染且未进行充分转义时,即会触发该漏洞。
示例:
成功利用该漏洞可能允许攻击者:
应用程序在浏览器中渲染工单描述之前,未能正确清理或编码用户可控的输入。
用户输入被存储并在之后渲染,但缺乏针对 HTML/JavaScript 注入的充分防护。
建议采取以下缓解措施:
| 事件 | 日期 |
|---|---|
| 发现漏洞 | 2026 |
| 通知厂商 | 负责任披露 |
| 分配 CVE | CVE-2026-37196 |
| 公开披露 | 2026 |
本仓库仅出于安全研究与防御意识教育目的发布。所提供的信息旨在帮助开发者和防御者理解并修复该问题。
发现者: Pavan V