joshnuss xml_builder(XmlBuilder 模块)中存在一种“输出上下文编码不当”漏洞,可导致内容欺骗(Content Spoofing)和跨站脚本攻击(XSS)。 该漏洞与程序文件 以及相关程序例程 、 、 和 相关。 在文本或属性值中遇到字面量 字符时,如果其后跟随的是类似实体的令牌(如 、 、 、 、 ),则不会对其进行转义。因此,攻击者提供的输入(例如 )会被原样输出到序列化的 XML 中,而不是被转义为 。当下游 XML 解析器读取该文档时,会将这些实体序列解码为字面量字符 ,从而使看
| 厂商 | 产品 | 版本范围 | 状态 |
|---|---|---|---|
| joshnuss | xml_builder | 0.0.6< 2.4.1 |
affected |
aae31e6e8ac837bcbb8afb816c0d14324b5cfe2b< c3390e2046ec297b3bb8c30d5779cdfd6508c275 |
affected |
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| joshnuss | xml_builder | 0.0.6 ~ 2.4.1 |
cpe:2.3:a:joshnuss:xml_builder:*:*:*:*:*:*:*:*
|
|
| joshnuss | xml_builder | aae31e6e8ac837bcbb8afb816c0d14324b5cfe2b ~ c3390e2046ec297b3bb8c30d5779cdfd6508c275 |
cpe:2.3:a:joshnuss:xml_builder:*:*:*:*:*:*:*:*
|
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-47080 | 2.1 LOW | xml_builder 未过滤]]>导致CDATA段突破漏洞 |
| CVE-2026-48590 | 2.1 LOW | xml_builder XML输出中元素和属性名直接注入漏洞 |
暂无评论