# 文件移动功能存在反射型Self-XSS漏洞
## 概述
Files 模块用于在空间和用户配置文件中管理文件。在版本 0.16.9 及以下中,文件移动功能存在 JavaScript 注入漏洞,可能导致在用户会话上下文中执行任意浏览器端 JS 代码。
## 影响版本
0.16.9 及更低版本
## 细节
File Move 功能未对用户输入进行充分过滤或转义,攻击者可利用该缺陷注入任意 JavaScript 代码。
## 影响
攻击者可在受害用户的浏览器中执行任意 JS 代码,可能导致会话劫持、敏感信息泄露或其他恶意行为。
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: Release 0.16.10 · humhub/cfiles · GitHub -- 🔗来源链接
标签: x_refsource_MISC
标题: Reflected Self-XSS - File Move functionality · Advisory · humhub/cfiles · GitHub -- 🔗来源链接
标签: x_refsource_CONFIRM
标题: Refactor files sort ordering · humhub/cfiles@f022bdd · GitHub -- 🔗来源链接
标签: x_refsource_MISC
暂无评论