# 系统消息存储型XSS漏洞
## 概述
The Wikimedia Foundation Mediawiki 的 Wikistories 模块存在 **跨站脚本(XSS)漏洞**,具体类型为 **存储型 XSS**。
## 影响版本
- 受影响版本:`Mediawiki - Wikistories` 的 `master` 分支,版本早于 **1.44**。
## 漏洞细节
该漏洞是由于在生成网页内容时,**未正确过滤或转义用户输入的内容**,使得攻击者能够将恶意脚本注入页面。该脚本会在其他用户浏览页面时执行。
## 漏洞影响
- **攻击类型**:存储型 XSS(Stored XSS)
- **潜在影响**:
- 窃取用户 Cookie 或会话信息
- 模拟用户操作
- 注入恶意内容影响页面展示
- **前提条件**:用户需访问被注入恶意脚本的页面。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
标题: SECURITY: Parse system messages before inserting as HTML (1189218) · Gerrit Code Review -- 🔗来源链接
标签:
神龙速读暂无评论