关键信息 漏洞标题: Snipe-IT Open Source Asset Management 4.7.5 - Persistent Cross-Site Scripting EDB-ID: 47756 CVE: N/A 作者: METIN YUNUS KANDEMIR 类型: WEBAPPS 平台: PHP 日期: 2019-12-09 易受攻击的应用: Snipe-IT 描述 漏洞描述: Snipe-IT v4.7.5 通过在附件部分上传包含 JavaScript 负载的 SVG 文件存在持久性跨站脚本 (XSS) 漏洞。 测试环境: Xampp for Windows 重现步骤 1. 上传包含 JavaScript 负载的 SVG 文件。 2. 触发持久性 XSS 漏洞。 代码片段