LIN-SNOW ECHO UP TO 4.7.2 RSS FEED CROSS SITE SCRIPTING 漏洞概述 漏洞名称: LIN-SNOW ECHO UP TO 4.7.2 RSS FEED CROSS SITE SCRIPTING CVE编号: CVE-2026-79663 CVSS评分: 3.5 当前利用价格: $0-$5k CTI兴趣评分: 0.64+ 漏洞类型: 跨站脚本(XSS) 影响组件: RSS Feed 影响功能: 未知函数 影响完整性: 是 远程利用: 是 利用难度: 低 利用可用性: 高 影响范围 受影响版本: LIN-SNOW ECHO 4.7.2及以下版本 影响组件: RSS Feed 影响功能: 未知函数 影响完整性: 是 远程利用: 是 利用难度: 低 利用可用性: 高 修复方案 修复版本: LIN-SNOW ECHO 4.7.3及以上版本 修复措施: 对RSS Feed中的标签名称和markdown内容进行HTML转义,防止恶意脚本注入。 详细信息 漏洞描述: LIN-SNOW ECHO 4.7.2及以下版本中存在一个存储型跨站脚本漏洞,位于公共RSS Feed中。攻击者可以在echo内容中注入恶意标签名称或原始HTML,这些内容在RSS阅读器中渲染时会被执行,影响匿名订阅者和其他用户。 CWE定义: CWE-79 CVSS向量: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N 参考链接: GitHub Advisory POC代码 其他信息 发布日期: 2026年8月25日 共享平台: GitHub 漏洞状态: 公开