WWBN AVideo 12.4 至 29.2.0 版本存在一个存储型跨站脚本(XSS)漏洞,允许经过身份验证的上传者通过在视频标题中提交双重编码的实体注入 HTML。由于 safeString() 函数在解码实体之前会先剥离标签,并且该函数在 setTitle() 和 save() 方法中被调用了两次,攻击者可以存储能够在“趋势页面”、“画廊页面”、“嵌入页面”以及“播放列表页面”中执行的恶意标记。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POCNo comments yet