CWE-79 在Web页面生成时对输入的转义处理不恰当(跨站脚本) 类弱点 24364 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-79 即跨站脚本攻击,属于输入验证类漏洞。攻击者通过在网页中注入恶意脚本,利用服务器未正确过滤用户输入的特性,使受害者在浏览器中执行非预期代码,从而窃取会话令牌或篡改页面内容。开发者应避免此类风险,需严格对用户输入进行白名单验证,并在输出到 HTML 时实施上下文相关的编码与转义,确保危险字符被正确中和。
$username = $_GET['username']; echo '<div class="header"> Welcome, ' . $username . '</div>';
http://trustedSite.example.com/welcome.php?username=<Script Language="Javascript">alert("You've been attacked!");</Script>
<% String eid = request.getParameter("eid"); %> ... Employee ID: <%= eid %>
<% protected System.Web.UI.WebControls.TextBox Login; protected System.Web.UI.WebControls.Label EmployeeID; ... EmployeeID.Text = Login.Text; %> <p><asp:label id="EmployeeID" runat="server" /></p>
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2020-4051 | Dijit 跨站脚本漏洞 — dijit | 3.7 | Low | 2020-06-15 |
| CVE-2020-4041 | Bolt CMS 跨站脚本漏洞 — bolt | 7.4 | High | 2020-06-08 |
| CVE-2020-4038 | GraphQL Playground 跨站脚本漏洞 — graphql-playground | 7.4 | High | 2020-06-08 |
| CVE-2020-7015 | Elasticsearch Kibana 跨站脚本漏洞 — Kibana | 5.4 | - | 2020-06-03 |
| CVE-2020-3233 | Cisco IOx Application Framework 跨站脚本漏洞 — Cisco IOx | 5.4 | - | 2020-06-03 |
| CVE-2020-11082 | Kaminari 跨站脚本漏洞 — Kaminari | 6.4 | Medium | 2020-05-28 |
| CVE-2020-8170 | Ubiquiti Networks AirOS 跨站脚本漏洞 — AirMax AirOS for TI, XW and XM boards | 6.1 | - | 2020-05-26 |
| CVE-2020-7809 | Eastsoft ALSong 跨站脚本漏洞 — Estsoft | 4.4 | Medium | 2020-05-15 |
| CVE-2020-11065 | TYPO3 Link Handling组件跨站脚本漏洞 — TYPO3 CMS | 5.4 | Medium | 2020-05-13 |
| CVE-2020-11064 | TYPO3 Form Engine组件跨站脚本漏洞 — TYPO3 CMS | 5.4 | Medium | 2020-05-13 |
| CVE-2020-2017 | Palo Alto Networks PAN-OS 跨站脚本漏洞 — PAN-OS | 8.8 | High | 2020-05-13 |
| CVE-2020-2005 | Palo Alto Networks PAN-OS 跨站脚本漏洞 — PAN-OS | 7.1 | High | 2020-05-13 |
| CVE-2020-11070 | TYPO3 SVG Sanitizer组件跨站脚本漏洞 — svg_sanitizer | 5.4 | Medium | 2020-05-13 |
| CVE-2020-8020 | SUSE openSUSE 跨站脚本漏洞 — open-build-service | 6.5 | Medium | 2020-05-13 |
| CVE-2020-11062 | Teclib GLPI 跨站脚本漏洞 — GLPI | 6.0 | Medium | 2020-05-12 |
| CVE-2020-8155 | Nextcloud Server 跨站脚本漏洞 — Nextcloud Server | 5.4 | - | 2020-05-12 |
| CVE-2020-11055 | BookStack 跨站脚本漏洞 — BookStack | 6.3 | Medium | 2020-05-07 |
| CVE-2020-3313 | Cisco Firepower Management Center 跨站脚本漏洞 — Cisco Firepower Management Center | 6.1 | - | 2020-05-06 |
| CVE-2020-11036 | Teclib GLPI 跨站脚本漏洞 — GLPI | 7.6 | High | 2020-05-05 |
| CVE-2020-11051 | Wiki.js 跨站脚本漏洞 — Wiki.js | 6.9 | Medium | 2020-05-05 |
| CVE-2020-10630 | SAE IT-systems FW-50 Remote Telemetry Unit 跨站脚本漏洞 — SAE IT-systems FW-50 Remote Telemetry Unit (RTU) | 7.2 | - | 2020-05-05 |
| CVE-2020-5334 | Dell EMC RSA Archer 跨站脚本漏洞 — RSA Archer | 8.2 | High | 2020-05-04 |
| CVE-2020-5336 | Dell EMC RSA Archer 注入漏洞 — RSA Archer | 4.6 | Medium | 2020-05-04 |
| CVE-2020-11029 | WordPress 跨站脚本漏洞 — WordPress | 5.8 | Medium | 2020-04-30 |
| CVE-2020-11025 | WordPress 跨站脚本漏洞 — WordPress | 5.8 | Medium | 2020-04-30 |
| CVE-2020-11022 | jQuery 跨站脚本漏洞 — jQuery | 6.9 | Medium | 2020-04-29 |
| CVE-2020-11023 | jQuery 跨站脚本漏洞 — jQuery | 6.9 | Medium | 2020-04-29 |
| CVE-2020-1760 | Red Hat Ceph Object Gateway 跨站脚本漏洞 — ceph | 5.8 | Medium | 2020-04-23 |
| CVE-2020-8477 | ABB System 800xA Information Manager 跨站脚本漏洞 — System 800xA Information Manager | 8.8 | High | 2020-04-22 |
| CVE-2020-5286 | PrestaShop 跨站脚本漏洞 — PrestaShop | 4.1 | Medium | 2020-04-20 |
CWE-79(在Web页面生成时对输入的转义处理不恰当(跨站脚本)) 是常见的弱点类别,本平台收录该类弱点关联的 24364 条 CVE 漏洞。