漏洞概述 Stored Cross-Site Scripting in Canarytokens 描述: 在Thinkst Applied Research的Canarytokens中,暴露的AWS API密钥存储存在存储型跨站脚本(XSS)漏洞。 严重性: 低(2.0/10) CVSS v3.0 基础指标: - 攻击向量: 网络 - 攻击复杂度: 高 - 攻击要求: 存在 - 所需权限: 低 - 用户交互: 活跃 - 机密性: 低 - 完整性: 低 - 可用性: 低 影响范围 受影响的版本: sha-4116b92cb 修复后的版本: sha-f5aa5c4e 影响: 攻击者可以在受害者浏览器窗口内执行JavaScript,前提是Canarytokens.org域名已打开。没有会话的Canarytokens.org用户,攻击者仅限于提取关于AWS API密钥Canarytokens的详细信息。 修复方案 补丁: 该问题已在Canarytokens.org上修复。 更新方法: 用户可以从Docker镜像中拉取最新的Canarytokens安装,或更新任何Docker镜像(在sha-YYYY之后)。 命令: 致谢 感谢: @arkmarta 的报告。 其他信息 CVE ID: CVE-2026-13140 弱点: CWE-79 信用: @arkmarta