joshnuss xml_builder(XmlBuilder 模块)中存在一种“输出上下文编码不当”漏洞,可导致内容欺骗(Content Spoofing)和跨站脚本攻击(XSS)。 该漏洞与程序文件 以及相关程序例程 、 、 和 相关。 在文本或属性值中遇到字面量 字符时,如果其后跟随的是类似实体的令牌(如 、 、 、 、 ),则不会对其进行转义。因此,攻击者提供的输入(例如 )会被原样输出到序列化的 XML 中,而不是被转义为 。当下游 XML 解析器读取该文档时,会将这些实体序列解码为字面量字符 ,从而使看
| Vendor | Product | Version Range | Status |
|---|---|---|---|
| joshnuss | xml_builder | 0.0.6< 2.4.1 |
affected |
aae31e6e8ac837bcbb8afb816c0d14324b5cfe2b< c3390e2046ec297b3bb8c30d5779cdfd6508c275 |
affected |
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| joshnuss | xml_builder | 0.0.6 ~ 2.4.1 |
cpe:2.3:a:joshnuss:xml_builder:*:*:*:*:*:*:*:*
|
|
| joshnuss | xml_builder | aae31e6e8ac837bcbb8afb816c0d14324b5cfe2b ~ c3390e2046ec297b3bb8c30d5779cdfd6508c275 |
cpe:2.3:a:joshnuss:xml_builder:*:*:*:*:*:*:*:*
|
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-47080 | 2.1 LOW | CDATA Section Breakout via Unsanitised ]]> in xml_builder |
| CVE-2026-48590 | 2.1 LOW | Element and Attribute Names Injected Verbatim into XML Output in xml_builder |
No comments yet