漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
Uptime Kuma Stored XSS via Matomo Analytics Site ID on Public Status Pages
Vulnerability Description
Uptime Kuma's Matomo analytics integration (server/analytics/matomo-analytics.js) injects the admin-configurable Matomo value as a bare, unquoted JavaScript expression inside a <script> block rendered on every public status page. A siteId value such as , once saved by an editor/admin, executes arbitrary JavaScript for every unauthenticated visitor of the public /status/<slug> page, enabling session-cookie theft and full page takeover.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:N
Vulnerability Type
在Web页面生成时对输入的转义处理不恰当(跨站脚本)
Vulnerability Title
Louis Lam Uptime Kuma 跨站脚本漏洞
Vulnerability Description
Louis Lam Uptime Kuma是Louis Lam个人开发者开源的一款自托管的监控工具。 Louis Lam Uptime Kuma 2.4.0及之前版本存在跨站脚本漏洞,该漏洞源于Matomo analytics集成(server/analytics/matomo-analytics.js)中siteId参数处理不当,未正确转义JavaScript表达式中的特殊字符,可能导致跨站脚本攻击,窃取会话cookie并完全接管页面。
CVSS Information
N/A
Vulnerability Type
N/A