漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
Hi.Events < 1.11.0 XSS via Event Title JSON.stringify Injection
Vulnerability Description
Hi.Events before 1.11.0 contains a cross-site scripting vulnerability that allows authenticated attackers with event creation or edit permissions to inject arbitrary HTML and JavaScript by embedding a malicious event title containing the </script> sequence, which is not escaped by JSON.stringify() when embedded in inline script tags. Attackers can craft an event title that breaks out of the script context in the application/ld+json structured data block or server-side rehydrated state, causing the payload to execute in the browser of any user who views the public event page, including unauthenticated visitors and authenticated administrators.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Vulnerability Type
授权机制缺失
Vulnerability Title
Hi.Events 授权问题漏洞
Vulnerability Description
Hi.Events是Hi.Events组织的一个活动票务与管理平台。 Hi.Events 1.11.0之前版本存在授权问题漏洞,该漏洞源于对事件标题中</script>序列处理不当,导致JSON.stringify()未正确转义,允许通过身份验证且具有事件创建或编辑权限的攻击者嵌入恶意HTML和JavaScript代码,从而在查看公开事件页面的用户浏览器中执行跨站脚本攻击。
CVSS Information
N/A
Vulnerability Type
N/A