# VDO.Ninja control.html 反射型XSS漏洞
## 概述
VDO.Ninja 是一个通过 WebRTC 将远程视频源引入 OBS 或其他直播软件的工具。在其版本 28.0 至 28.4 之前,`examples/control.html` 页面存在反射型跨站脚本(XSS)漏洞。
## 影响版本
受影响的版本为 28.0 至 28.3.x。漏洞已在 28.4 中修复。
## 细节
该漏洞存在于 `examples/control.html` 页面的 `room` 参数中。应用程序未对用户输入进行 proper sanitization,导致攻击者可构造恶意请求,将脚本注入到页面中并被执行。
## 影响
攻击者可以通过诱使用户点击恶意链接,注入并执行任意脚本,可能导致会话劫持、信息窃取等安全事件。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
标题: Release Version 28.4 - CSS fixes, minor new features, xss patch · steveseguin/vdo.ninja · GitHub -- 🔗来源链接
标签: x_refsource_MISC
神龙速读标题: Add files via upload · steveseguin/vdo.ninja@83c0ac7 · GitHub -- 🔗来源链接
标签: x_refsource_MISC
神龙速读暂无评论