漏洞描述: joshnuss 开发的 xml_builder(XmlBuilder 模块)中存在 XML 注入漏洞,可导致内容伪造(Content Spoofing)和 XML 注入。 该漏洞与程序文件 及相关函数 、 、 、 、 有关。 元素名称、属性名称以及文档类型(DOCTYPE)标识符在未进行任何验证或转义处理的情况下,被直接拼接(verbatim interpolation)到序列化的 XML 输出中。这意味着结构字符 、 、 、 、 未被正确处理。攻击者若能操控某个名称参数(例如,源自 JSON 对象键
| Vendor | Product | Version Range | Status |
|---|---|---|---|
| joshnuss | xml_builder | 0.0.1< 2.4.1 |
affected |
9fb49131ad3ee146a4c9db9bc175bdffe32e30a0< d5c0aec32a8eecbb440fb9bbb0f59d4d188d5859 |
affected |
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| joshnuss | xml_builder | 0.0.1 ~ 2.4.1 |
cpe:2.3:a:joshnuss:xml_builder:*:*:*:*:*:*:*:*
|
|
| joshnuss | xml_builder | 9fb49131ad3ee146a4c9db9bc175bdffe32e30a0 ~ d5c0aec32a8eecbb440fb9bbb0f59d4d188d5859 |
cpe:2.3:a:joshnuss:xml_builder:*:*:*:*:*:*:*:*
|
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-47079 | 2.1 LOW | Round-trip Corruption via Improper Entity Escaping in xml_builder |
| CVE-2026-47080 | 2.1 LOW | CDATA Section Breakout via Unsanitised ]]> in xml_builder |
No comments yet