漏洞标题
N/A
漏洞描述信息
Glossarizer 1.5.2及之前版本在将文本转换为HTML时处理不当。尽管应用程序本身会对特殊字符(如<和>)进行转义,但底层库会将这些编码的字符转换为合法的HTML,从而可能导致存储型XSS攻击。攻击者可以通过将XSS载荷附加到具有相应术语表条目的单词上来实现攻击。
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
漏洞类别
在Web页面生成时对输入的转义处理不恰当(跨站脚本)
漏洞标题
N/A
漏洞描述信息
Glossarizer through 1.5.2 improperly tries to convert text into HTML. Even though the application itself escapes special characters (e.g., <>), the underlying library converts these encoded characters into legitimate HTML, thereby possibly causing stored XSS. Attackers can append a XSS payload to a word that has a corresponding glossary entry.
CVSS信息
N/A
漏洞类别
N/A
漏洞标题
npm Glossarizer 安全漏洞
漏洞描述信息
npm Glossarizer是美国npm公司的一个小的 jquery 插件,可以自动在页面上标记词汇表术语。 Glossarizer 1.5.2及之前版本存在安全漏洞,该漏洞源于网页生成期间输入中和不当,容易受到存储型跨站脚本攻击。
CVSS信息
N/A
漏洞类别
其他