一、 漏洞 CVE-2024-23841 基础信息
漏洞标题
@apollo/experimental-nextjs-app-support中的XSS漏洞
来源:AIGC 神龙大模型
漏洞描述信息
Apollo Client 的 Next.js App Router 支持已经出现了一个跨站点脚本攻击(XSS)的问题。该问题源自 @apollo/experimental-apollo-client-nextjs NPM 包。为了利用这种漏洞,攻击者需要注入恶意输入(例如通过将用户重定向到特制链接来触发恶意输入)或使得 GraphQL 服务器返回恶意输入(例如,将其存储在数据库中)。为了修复这个问题,请更新到版本0.7.0或以上的版本。
来源:AIGC 神龙大模型
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
来源:AIGC 神龙大模型
漏洞类别
在Web页面生成时对输入的转义处理不恰当(跨站脚本)
来源:AIGC 神龙大模型
漏洞标题
XSS in @apollo/experimental-nextjs-app-support
来源:美国国家漏洞数据库 NVD
漏洞描述信息
apollo-client-nextjs is the Apollo Client support for the Next.js App Router. The @apollo/experimental-apollo-client-nextjs NPM package is vulnerable to a cross-site scripting vulnerability. To exploit this vulnerability, an attacker would need to either inject malicious input (e.g. by redirecting a user to a specifically-crafted link) or arrange to have malicious input be returned by a GraphQL server (e.g. by persisting it in a database). To fix this issue, please update to version 0.7.0 or later.
来源:美国国家漏洞数据库 NVD
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N
来源:美国国家漏洞数据库 NVD
漏洞类别
Web页面中脚本相关HTML标签转义处理不恰当(基本跨站脚本)
来源:美国国家漏洞数据库 NVD
漏洞标题
Apollo 跨站脚本漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
Apollo是Alex Breen个人开发者的一组 PHP 脚本。旨在为学生上传课程作业提供基于 Web 的界面。 Apollo apollo-client-nextjs 0.7.0之前版本存在跨站脚本漏洞,该漏洞源于apollo/experimental-apollo-client-nextjs 执行服务器端 HTML 页面渲染时对不受信任输入的处理不当,导致跨站脚本。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
跨站脚本
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2024-23841 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2024-23841 的情报信息