xmldom 是一个纯 JavaScript 实现的、基于 W3C 标准(XML DOM Level 2 Core)的 DOMParser 和 XMLSerializer 模块。 在 @xmldom/xmldom 0.8.14 和 0.9.11 之前,以及在 xmldom 0.6.0 及更早版本中, 调用私有的 路径时,并未对属性名进行验证;而 则会针对 QName 进行验证。 会按原样输出属性名,且 并未对这些属性名进行验证。因此,经过构造的属性名可以终止预期的属性,并向供浏览器消费的输出中注入额外属性(包括事件
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-83606 | 8.7 HIGH | xmldom 正则表达式拒绝服务漏洞 |
| CVE-2026-83607 | 8.7 HIGH | xmldom createElement 元素名注入漏洞 |
| CVE-2026-83609 | 8.7 HIGH | xmldom 序列化路径 XML 名称校验绕过漏洞 |
| CVE-2026-83613 | 8.7 HIGH | xmldom 属性去重多项式时间复杂度漏洞 |
| CVE-2026-83612 | 8.7 HIGH | xmldom HTML闭合标签不匹配导致输出放大漏洞 |
| CVE-2026-83614 | 8.7 HIGH | xmldom 2.5.0 正则回溯漏洞 |
| CVE-2026-83608 | 8.7 HIGH | xmldom DocType名称注入绕过漏洞 |
| CVE-2026-83617 | 8.7 HIGH | xmldom 嵌入换行符绕过元素名校验漏洞 |
| CVE-2026-83615 | 8.7 HIGH | xmldom 库 多项式内存消耗漏洞 |
| CVE-2026-83619 | 8.7 HIGH | XmlDom 0.8.x 正则回溯拒绝服务漏洞 |
| CVE-2026-83618 | 8.7 HIGH | xmldom DocType 验证绕过漏洞 |
| CVE-2026-83616 | 8.7 HIGH | xmldom 处理指令目标注入绕过校验漏洞 |
| CVE-2026-83611 | 6.9 MEDIUM | xmldom 解析器非良构结束标签解析漏洞 |
| CVE-2026-83610 | 6.3 MEDIUM | xmldom XML片段注入漏洞 |
暂无评论