AVideo 中存在一个存储型跨站脚本(XSS)漏洞,该漏洞发生在视频预告片(video trailer)字段中。当该字段的值被未经验证和清理地嵌入到内联的 onclick JavaScript 字符串中时,会导致安全风险。拥有视频上传权限的攻击者可以存储经过 HTML 实体编码的有效负载,这些有效负载能够绕过 isValidURL() 验证函数,并被浏览器解码后跳出当前的 JavaScript 字符串上下文,从而在任意访问者(包括管理员)的会话中执行任意代码。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POCNo comments yet