支持本站 — 捐款将帮助我们持续运营

目标: 1000 元,已筹: 1000

100.0%

POC详情: d6a3d5cfa66250736d7ae754daf24306c0e80bdf

来源
关联漏洞
标题:SiYuan 跨站脚本漏洞 (CVE-2026-34605)
Description:SiYuan是SiYuan开源的一个隐私至上的个人知识管理系统。 SiYuan 3.6.0版本至3.6.2之前版本存在跨站脚本漏洞,该漏洞源于SanitizeSVG函数可能被绕过,导致跨站脚本攻击。
Description
SiYuan Note through version 3.6.1 is vulnerable to unauthenticated reflected Cross-Site Scripting (XSS) in the `/api/icon/getDynamicIcon` endpoint due to improper filtering of SVG elements with a namespace prefix (such as `<x:script>`). By using a namespaced script element, attackers can bypass the `SanitizeSVG` function and execute arbitrary JavaScript in the victim’s browser upon visiting a crafted link.
文件快照

id: CVE-2026-34605 info: name: SiYuan Note - Cross-Site Scripting author: ritikchaddha severi ...
神龙机器人已为您缓存
备注
    1. 建议优先通过来源进行访问。
    2. 如果因为来源失效或无法访问,请发送邮件到 f.jinxu#gmail.com 索取本地快照(把 # 换成 @)。
    3. 神龙已为您对 POC 代码进行快照,为了长期维护,请考虑为本地 POC 付费/捐赠,感谢您的支持。