Kiwi TCMS 是一个开源的测试管理系统。在 16.1 版本之前,TestCase.extra_link 和 TestPlan.extra_link 字段接收未经清理的用户输入,并将存储的值原样渲染,从而产生跨站脚本(XSS)攻击的风险。官方 Docker 镜像和未经修改的 Kiwi TCMS 中间件会发送 Content-Security-Policy(CSP)响应头,该策略会阻止内联 JavaScript 的执行,因此在默认部署下利用该漏洞较为困难;而经过定制、削弱了相关安全设置的部署仍可能保持易受攻击状态
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POCNo comments yet