Frappe Framework 17.0.0-dev - Reflected DOM XSS in dashboard-view breadcrumb rendering 漏洞概述 漏洞名称: Reflected Cross-Site Scripting (XSS) 漏洞类型: DOM XSS CVSS 评分: 5.1 (Medium) CVE ID: CVE-2026-50701 发现者: Oscar Uribe (Fluid Attacks AI SAST Scanner) 发布日期: 2026-06-24 影响范围 受影响产品: Frappe Framework 受影响版本: 17.0.0-dev 漏洞描述: 在 Frappe Framework 17.0.0-dev 版本中,存在一个反射型跨站脚本(XSS)漏洞。该漏洞源于 dashboard-view 组件对用户可控输入的不当处理。面包屑生成逻辑直接从浏览器 URL 读取数据,并在未进行充分输出编码或清理的情况下将其注入页面。 修复方案 当前状态: 暂无补丁可用。 POC 代码 证据 静态证据: 通过浏览器 URL PoC 执行 JavaScript 代码,成功弹出 alert 对话框。