关键漏洞信息 漏洞概述 类型: Stored/Reflected XSS 组件: 问题: 通过未被验证的SVG内容导致的跨站脚本攻击。 影响版本与修复版本 受影响版本: <= 3.3.1 已修复版本: 3.4.0 漏洞细节 问题所在: 文件中的 指令未对SVG内容做任何验证直接渲染,允许注入恶意HTML或JavaScript。 攻击载体: 通过SVG 标签。 严重性 CVSS v3 基本分: 6.1/10 (中等) 向量: 网络 复杂度: 低 所需权限: 无 用户交互: 需要 范围: 改变 机密性、完整性、可用性影响: 低 漏洞利用示例 (PoC) 影响与风险 类型: 反射型/存储型跨站脚本攻击(视数据源而定) 危险程度: 中等 风险: 攻击者可以在图像组件渲染或更新时注入并执行恶意脚本,对显示用户生成内容或注释的仪表板或多用户应用程序尤为危险。