# 系统消息存储型XSS漏洞
## 概述
The Wikimedia Foundation Mediawiki WikiLambda 扩展中存在不正确的输入中和处理,导致网页生成时可能发生**存储型 XSS(跨站脚本攻击)漏洞**。
## 影响版本
- **受影响版本**:`Mediawiki WikiLambda Extension: master` 分支
## 细节
该漏洞是由于在网页内容生成过程中未正确中和用户输入,允许攻击者注入恶意脚本。该恶意内容会被存储在服务器端,并在后续访问该页面时执行。
## 影响
攻击者可以利用此漏洞在受影响页面中执行任意 JavaScript 代码,进而发起如下攻击:
- 窃取用户会话 Cookie
- 冒充用户执行操作
- 篡改页面内容
- 导致其他基于 XSS 的攻击行为
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
标题: SECURITY: Escape messages before inserting them into HTML (1173952) · Gerrit Code Review -- 🔗来源链接
标签:
神龙速读暂无评论