漏洞标题
habitica中/register处存在反射型XSS漏洞
漏洞描述信息
Habitica是一款开源的习惯养成程序。在5.28.5版本之前,该程序存在反射型跨站脚本漏洞。在`RegisterLoginReset.vue`文件中的`register`函数存在反射型XSS漏洞,原因是其中的过滤函数存在问题。攻击者可以通过指定恶意的`redirectTo`参数来触发该漏洞,当受害者使用特制的链接进行注册或登录时,攻击者可以控制受害者的账户。该漏洞在5.28.5版本中已被修复。
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
漏洞类别
在Web页面生成时对输入的转义处理不恰当(跨站脚本)
漏洞标题
GHSL-2024-110: Reflected XSS in /register in habitica
漏洞描述信息
Habitica is an open-source habit-building program. Versions prior to 5.28.5 are vulnerable to reflected cross-site scripting. The `register` function in `RegisterLoginReset.vue` contains a reflected XSS vulnerability due to an incorrect sanitization function. An attacker can specify a malicious `redirectTo` parameter to trigger the vulnerability, giving the attacker control of the victim’s account when a victim registers or logins with a specially crafted link. Version 5.28.5 contains a patch.
CVSS信息
N/A
漏洞类别
在Web页面生成时对输入的转义处理不恰当(跨站脚本)
漏洞标题
Habitica 跨站脚本漏洞
漏洞描述信息
Habitica是HabitRPG开源的一个开源的习惯养成程序。 Habitica 5.28.5之前版本存在跨站脚本漏洞,该漏洞源于不正确的清理功能,容易受到反射型跨站脚本攻击。
CVSS信息
N/A
漏洞类别
跨站脚本