xmldom 是一个基于 W3C 标准(XML DOM 2级核心)的纯 JavaScript 实现的 DOMParser 和 XMLSerializer 模块。从 0.9.0-beta.1 到 0.9.12 版本中,通过 进行的 HTML 模式解析,在处理 、 、 或 这类原始文本元素的混合大小写结束标签时存在缺陷。 具体而言,由 或 选定的 函数使用了大小写敏感的 方法,并在结束标签缺失时(即 返回 -1 的情况)调用 ,导致解析器状态不稳定,并引发二次方级的输出放大效应。 因此,一个包含少量不可信内容的 文档在
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-83605 | 8.7 HIGH | xmldom setAttribute属性名注入绕过校验 |
| CVE-2026-83606 | 8.7 HIGH | xmldom 正则表达式拒绝服务漏洞 |
| CVE-2026-83607 | 8.7 HIGH | xmldom createElement 元素名注入漏洞 |
| CVE-2026-83609 | 8.7 HIGH | xmldom 序列化路径 XML 名称校验绕过漏洞 |
| CVE-2026-83613 | 8.7 HIGH | xmldom 属性去重多项式时间复杂度漏洞 |
| CVE-2026-83614 | 8.7 HIGH | xmldom 2.5.0 正则回溯漏洞 |
| CVE-2026-83608 | 8.7 HIGH | xmldom DocType名称注入绕过漏洞 |
| CVE-2026-83611 | 6.9 MEDIUM | xmldom 解析器非良构结束标签解析漏洞 |
| CVE-2026-83610 | 6.3 MEDIUM | xmldom XML片段注入漏洞 |
暂无评论