Fathom Lite 1.3.1 Stored XSS via /collect Endpoint 漏洞概述 Fathom Lite 1.3.1 版本存在一个存储型跨站脚本(XSS)漏洞,攻击者可以通过向未认证的 端点提供恶意的 hostname 和 pathname 来注入 JavaScript 代码。该漏洞允许攻击者在 Top Pages 仪表板中存储并执行恶意脚本,从而导致会话劫持和账户接管。 影响范围 受影响版本: Fathom Lite <= 1.3.1 CVE: CVE-2026-45697 CWE: CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') CVSS: 5.1 CVSS V4 Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:R/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N 修复方案 参考: Researcher Disclosure 报告者: George Chen 描述 Fathom Lite 1.3.1 版本中的 端点存在一个存储型跨站脚本漏洞。攻击者可以通过向该端点提供恶意的 hostname 和 pathname 来注入 JavaScript 代码。 和 函数未进行 URI 方案验证,导致恶意脚本可以被存储并在后续渲染时执行,从而引发会话劫持和账户接管。