重要情報 脆弱性の種類:Cross-Site Scripting (XSS) 影響を受けるファイル: 影響を受けるバージョン: - Version 2.0 は パラメータおよび パラメータを通じて脆弱性があります。 - Version 2.0.1 は パラメータを部分的に修正していますが、 パラメータを通じて依然として脆弱性があります。 - Version 2.0.4 は脆弱性はありません。 リスクレベル:Low CVE番号:CVE-2007-5105, CVE-2007-5106 CWE番号:CWE-79 公開日:2007.09.27 脆弱性の説明: - 上に2つの基本的なXSS(バニラXSS)が存在します。影響を受けるのは 2.0 ブランチの初期バージョンのみです。 - ユーザー登録はデフォルトで無効になっています。ユーザー登録が有効になっているサイトのみが影響を受けます。 - はサニタイズされていますが、 はサニタイズされず、最終的にさらにフィルタリングされずに出力されます。 ベンダーへの連絡:ベンダーに連絡しましたが、返信はありませんでした。 PoC(Proof of Concept): Cookie盗難用 PoC: 第三者のウェブサイトからスクリプトを注入: