Joshnuss xml_builder(XmlBuilder 模块)中存在 XML 注入漏洞,可导致内容伪造(Content Spoofing)和 XML 注入。 该漏洞与程序文件 以及程序例程 、 和 相关。 在 中,针对 的 函数将数据直接拼接在 CDATA 开始标记 和结束标记 之间,未对嵌入的 序列进行重写或分割处理。由于 CDATA 部分内部没有转义机制,因此嵌入任意字节的安全唯一方法是在 处进行分割,并生成相邻的 CDATA 部分。如果攻击者提供的输入中包含 ,则会提前关闭 CDATA 部分;后续的任
| 厂商 | 产品 | 版本范围 | 状态 |
|---|---|---|---|
| joshnuss | xml_builder | 0.0.7< 2.4.1 |
affected |
26766f884ed19adee1563522c7afb5f056a6f3b5< bfb1ada071ccc1e384c30f782197ca5154106706 |
affected |
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| joshnuss | xml_builder | 0.0.7 ~ 2.4.1 |
cpe:2.3:a:joshnuss:xml_builder:*:*:*:*:*:*:*:*
|
|
| joshnuss | xml_builder | 26766f884ed19adee1563522c7afb5f056a6f3b5 ~ bfb1ada071ccc1e384c30f782197ca5154106706 |
cpe:2.3:a:joshnuss:xml_builder:*:*:*:*:*:*:*:*
|
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-47079 | 2.1 LOW | xml_builder实体转义不当导致往返数据损坏漏洞 |
| CVE-2026-48590 | 2.1 LOW | xml_builder XML输出中元素和属性名直接注入漏洞 |
暂无评论