CVE-2026-10584 至 CVE-2026-10590 反射型 XSS 漏洞总结 一、 漏洞概述 产品:Odoo 受影响版本:< 17.0 漏洞类型:反射型 XSS(Reflected Cross-Site Scripting) 严重性等级:中危 (Medium) 二、 影响范围 测试环境:PHP 8.2.12, Apache 2.4.58 (XAMPP), MySQL, Odoo 17.0 受影响模块: (酒店预订系统) - 搜索功能、传输模块、编辑房间类型 (人力资源) - 员工列表 三、 修复方案 1. 输入验证与过滤:使用适当的机制来转义所有预期的输入变量。 2. 输出编码:将危险字符(如 , , , )安全地转换为 HTML 实体。 四、 POC / 利用代码 页面中未包含完整的脚本代码块,但提供了具体的 Payload(攻击载荷) 和触发路径: 1. CVE-2026-10584 (搜索功能) 路径: ,点击 。 Payload:注入到参数 , , 中。 2. CVE-2026-10589 (传输模块) 路径: 。 Payload:注入到 字段和磁盘选择中。 3. CVE-2026-10590 (编辑房间类型) 路径: 。 Payload:注入到 字段中,点击导航栏的 。 4. CVE-2026-10593 (停留时长) 路径: 。 Payload:注入到 字段中,点击导航栏的 。