# N/A
## 概述
Anycomment(anycomment.io)0.4.4 版本存在跨站脚本(XSS)漏洞。
## 影响版本
0.4.4 及之前版本。
## 细节
攻击者可通过 Anycomment 评论功能提交恶意脚本,由于输入内容未正确过滤或输出编码,导致脚本在用户浏览评论时被执行。
## 影响
远程攻击者可利用该漏洞在受害者浏览器中执行任意代码,可能窃取会话信息或实施钓鱼攻击。
是否为 Web 类漏洞: 未知
判断理由:
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
标题: Changelog -- 🔗来源链接
标签:
神龙速读:
### 关键漏洞信息
- **v1.6.1 - 13.09.2023**
- Fixed security vulnerability which caused XSS attack submitted via comment form (credits: IIsaf Nabilllin from Positive Technologies)
- **v0.23.0 - 16.07.2022**
- No explicit security or vulnerability mention
- **v0.22.0 - 03.07.2022**
- No explicit security or vulnerability mention
- **v0.21.0 - 22.06.2022**
- No explicit security or vulnerability mention
- **v0.20.0 - 17.06.2022**
- Fixed problem when unapproved comments were passed to live events
- **v0.18.0 - 05.12.2021**
- No explicit security or vulnerability mention
- **v0.17.0 - 01.11.2021**
- Analytics moved from "Free" to "Basic" tariff
- File upload moved from "Free" to "Basic" tariff
### 总结
关键信息集中在 `v1.6.1` 版本,该版本修复了一个通过评论表单提交导致的XSS攻击的安全漏洞。其他版本的发布说明未明确提及新的安全漏洞修复。
暂无评论