CWE-79 在Web页面生成时对输入的转义处理不恰当(跨站脚本) 类弱点 24364 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-79 即跨站脚本攻击,属于输入验证类漏洞。攻击者通过在网页中注入恶意脚本,利用服务器未正确过滤用户输入的特性,使受害者在浏览器中执行非预期代码,从而窃取会话令牌或篡改页面内容。开发者应避免此类风险,需严格对用户输入进行白名单验证,并在输出到 HTML 时实施上下文相关的编码与转义,确保危险字符被正确中和。
$username = $_GET['username']; echo '<div class="header"> Welcome, ' . $username . '</div>';
http://trustedSite.example.com/welcome.php?username=<Script Language="Javascript">alert("You've been attacked!");</Script>
<% String eid = request.getParameter("eid"); %> ... Employee ID: <%= eid %>
<% protected System.Web.UI.WebControls.TextBox Login; protected System.Web.UI.WebControls.Label EmployeeID; ... EmployeeID.Text = Login.Text; %> <p><asp:label id="EmployeeID" runat="server" /></p>
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2021-25313 | SUSE Rancher 跨站脚本漏洞 — Rancher | 7.1 | High | 2021-03-05 |
| CVE-2021-21314 | GLPI 跨站脚本漏洞 — glpi | 5.4 | Medium | 2021-03-03 |
| CVE-2021-21312 | GLPI 跨站脚本漏洞 — glpi | 5.4 | Medium | 2021-03-03 |
| CVE-2021-22878 | Nextcloud Server 跨站脚本漏洞 — Nextcloud Server | 6.1 | - | 2021-03-03 |
| CVE-2020-12530 | MB CONNECT LINE mymbCONNECT24 跨站脚本漏洞 — mymbCONNECT24 | 4.3 | Medium | 2021-03-02 |
| CVE-2021-21258 | GLPI 跨站脚本漏洞 — glpi | 6.8 | Medium | 2021-03-02 |
| CVE-2020-1936 | Apache Ambari 跨站脚本漏洞 — Apache Ambari | 6.1 | - | 2021-03-02 |
| CVE-2021-21515 | Dell EMC SourceOne 跨站脚本漏洞 — SourceOne | 9.0 | Critical | 2021-03-01 |
| CVE-2019-18942 | Micro Focus Solutions Business Manager 跨站脚本漏洞 — Solutions Business Manager | 5.5 | Medium | 2021-02-26 |
| CVE-2020-27224 | Eclipse Theia 跨站脚本漏洞 — Eclipse Theia | 8.8 | - | 2021-02-24 |
| CVE-2021-26544 | Apache Livy 跨站脚本漏洞 — Apache Livy (Incubating) | 5.4 | - | 2021-02-20 |
| CVE-2020-2502 | QANP Photo Station 跨站脚本漏洞 — Photo Station | 6.1 | - | 2021-02-17 |
| CVE-2020-29027 | Secomea SiteManager 跨站脚本漏洞 — SiteManager | 5.4 | Medium | 2021-02-16 |
| CVE-2020-29025 | SiteManager-Embedded Web server 跨站脚本漏洞 — SiteManager Embedded (SM-E) | 5.4 | Medium | 2021-02-16 |
| CVE-2021-21029 | Adobe Magento 跨站脚本漏洞 — Magento Commerce | 4.8 | Medium | 2021-02-11 |
| CVE-2021-21023 | Adobe Magento 跨站脚本漏洞 — Magento Commerce | 4.8 | - | 2021-02-11 |
| CVE-2021-21030 | Adobe Magento 跨站脚本漏洞 — Magento Commerce | 6.1 | - | 2021-02-11 |
| CVE-2020-8031 | Open Build Service 跨站脚本漏洞 — Open Build Service | 6.3 | Medium | 2021-02-11 |
| CVE-2021-23881 | 迈克菲 McAfee Endpoint Security 跨站脚本漏洞 — Endpoint Security (ENS) for Windows | 4.8 | Medium | 2021-02-10 |
| CVE-2021-20654 | Wekan 跨站脚本漏洞 — Wekan | 6.1 | - | 2021-02-10 |
| CVE-2021-21434 | OTRS AG Survey 跨站脚本漏洞 — Survey | 3.5 | Low | 2021-02-08 |
| CVE-2020-8294 | Nextcloud 跨站脚本漏洞 — Nextcloud Server | 5.4 | - | 2021-02-03 |
| CVE-2021-21043 | Adobe InDesign 跨站脚本漏洞 — Experience Manager | 6.1 | Medium | 2021-02-02 |
| CVE-2021-20186 | Moodle 跨站脚本漏洞 — moodle | 5.4 | - | 2021-01-28 |
| CVE-2021-20183 | Moodle 跨站脚本漏洞 — moodle | 6.1 | - | 2021-01-28 |
| CVE-2021-22875 | Revive Adserver 跨站脚本漏洞 — https://github.com/revive-adserver/revive-adserver | 6.1 | - | 2021-01-28 |
| CVE-2021-22874 | Revive Adserver 跨站脚本漏洞 — https://github.com/revive-adserver/revive-adserver | 6.1 | - | 2021-01-28 |
| CVE-2021-21283 | Flarum Sticky 跨站脚本漏洞 — sticky | 5.4 | Medium | 2021-01-26 |
| CVE-2020-12512 | Pepperl Fuchs IO-link Master Series 跨站脚本漏洞 — Comtrol IO-Link Master | 7.5 | High | 2021-01-22 |
| CVE-2021-21260 | BigProf Online Invoicing System 跨站脚本漏洞 — online-invoicing-system | 7.6 | High | 2021-01-22 |
CWE-79(在Web页面生成时对输入的转义处理不恰当(跨站脚本)) 是常见的弱点类别,本平台收录该类弱点关联的 24364 条 CVE 漏洞。