CVEbaza.plSłownik CWECWE-79
Common Weakness Enumeration

CWE-79

Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')

Kategoria: BaseCVE: 53 074
Opis

Produkt nie neutralizuje lub nieprawidłowo neutralizuje dane wejściowe kontrolowane przez użytkownika przed umieszczeniem ich w danych wyjściowych, które są wykorzystywane jako strona internetowa obsługiwana dla innych użytkowników. Pozwala to atakującemu na wstrzyknięcie złośliwego kodu, który będzie wykonywany w przeglądarce ofiary.

Description (EN)

The product does not neutralize or incorrectly neutralizes user-controllable input before it is placed in output that is used as a web page that is served to other users.

Podatności CVE z CWE-79 (53 074)
10.0
CVSS
CRITICAL
CVE-2026-85061

MapLibre GL JS is an interactive vector tile map library for web browsers. Prior to 6.4.1, DOM.sanitize() in src/util/dom.ts iterates elem.attributes as a live NamedNodeMap while removeAttributes() removes attributes from the same collection, shifting indexes and skipping an adjacent dangerous attribute. An attacker who controls untrusted third-party style attribution strings or user-supplied custom attributions can supply consecutive dangerous attributes, causing an attribute such as onload or ontoggle to survive sanitization and execute when the attribution control inserts the content into innerHTML. A victim must render the affected map content for the script to execute. This issue is fixed in version 6.4.1.

pub. 2026-09-03
10.0
CVSS
CRITICAL
CVE-2025-12001

Brak sanitizacji manifestu aplikacji w urządzeniach Azure-Access BLU-IC2 i BLU-IC4 umożliwia przeprowadzenie ataku stored XSS. Podatność otrzymała maksymalny wynik CVSS 10.0, co czyni ją krytycznym zagrożeniem dla środowisk korzystających z tych urządzeń.

pub. 2025-10-20
10.0
CVSS
CRITICAL
CVE-2025-49410

Wtyczka TC Testimonials dla WordPressa w wersji do 1.1.1 zawiera podatność typu Stored XSS, umożliwiającą przechowywanie złośliwego kodu skryptowego po stronie serwera. Podatność otrzymała maksymalny wynik CVSS 10.0, co czyni ją wyjątkowo niebezpieczną.

pub. 2025-08-20
10.0
CVSS
CRITICAL
CVE-2024-47875

Biblioteka DOMPurify zawierała podatność typu mutation XSS (mXSS), umożliwiającą ominięcie mechanizmu sanityzacji HTML. Ze względu na maksymalny wynik CVSS (10.0) i brak wymagań dotyczących uwierzytelnienia, zagrożenie jest krytyczne dla wszystkich aplikacji webowych korzystających z tej biblioteki.

pub. 2024-10-11
10.0
CVSS
CRITICAL
CVE-2024-6886

W Gitea Open Source Git Server w wersji 1.22.0 wykryto podatność typu Stored XSS (Cross-site Scripting), polegającą na nieprawidłowej neutralizacji danych wejściowych podczas generowania stron internetowych. Podatność otrzymała maksymalny wynik CVSS 10.0, co wskazuje na krytyczne ryzyko dla organizacji korzystających z tej wersji.

pub. 2024-08-06
10.0
CVSS
CRITICAL
CVE-2023-45144

Pakiet identity-oauth-ui dla XWiki jest podatny na cross-site scripting (XSS) oraz wstrzykiwanie kodu XWiki, co prowadzi do zdalnego wykonania kodu (RCE). Podatność umożliwia przejęcie pełnej kontroli nad instalacją XWiki, zagrażając poufności, integralności i dostępności systemu.

pub. 2023-10-16
10.0
CVSS
CRITICAL
CVE-2023-45138

W aplikacji XWiki Change Request (wersje 0.11 do 1.9.1) użytkownik bez żadnych uprawnień może wywołać script injection oraz RCE, wpisując odpowiednio spreparowany tytuł podczas tworzenia nowego żądania zmiany. Podatność jest szczególnie krytyczna, ponieważ aplikacja jest z założenia dostępna dla użytkowników bez specjalnych uprawnień.

pub. 2023-10-12
10.0
CVSS
CRITICAL
CVE-2022-4361

Keycloak zawiera podatność typu cross-site scripting (XSS) w komponentach obsługujących dostawców SAML i OIDC. Atakujący może wykorzystać ją do wykonania złośliwych skryptów w przeglądarce ofiary, co przy ocenie CVSS 10.0 klasyfikuje ją jako podatność krytyczną.

pub. 2023-07-07
10.0
CVSS
CRITICAL
CVE-2023-28849

GLPI w wersjach od 10.0.0 do 10.0.6 zawiera krytyczną podatność w endpoincie inwentaryzacji, który domyślnie nie wymaga uwierzytelnienia. Atakujący zdalnie i bez logowania może przeprowadzić atak SQL injection oraz zapisać złośliwy kod umożliwiający wykonanie ataku XSS.

pub. 2023-04-05
10.0
CVSS
CRITICAL
CVE-2023-0018

W aplikacji CMC platformy SAP BusinessObjects Business Intelligence Platform w wersjach 420 i 430 istnieje podatność na stored XSS wynikająca z braku prawidłowej sanityzacji danych wejściowych. Zagrożenie jest krytyczne, ponieważ do przeprowadzenia ataku wystarczą podstawowe uprawnienia użytkownika, a ofiarą może zostać każda osoba otwierająca zainfekowany raport.

pub. 2023-01-10
10.0
CVSS
CRITICAL
CVE-2021-36206

Wszystkie wersje oprogramowania CEVAS firmy Johnson Controls wcześniejsze niż 1.01.46 nie walidują wystarczająco danych wejściowych kontrolowanych przez użytkownika, co umożliwia obejście uwierzytelnienia i nieuprawniony dostęp do danych. Podatność uzyskała najwyższy możliwy wynik CVSS 10.0, co czyni ją podatnością krytyczną.

pub. 2022-10-28
10.0
CVSS
CRITICAL
CVE-2022-35698

Adobe Commerce oraz Magento Open Source są dotknięte podatnością typu Stored Cross-site Scripting (XSS), która może prowadzić do wykonania dowolnego kodu po stronie serwera. Podatność uzyskała maksymalny wynik CVSS 10.0, co oznacza krytyczny poziom zagrożenia.

pub. 2022-10-14
10.0
CVSS
CRITICAL
CVE-2021-23856

Serwer web sterowników Bosch Rexroth Indramotion MLC L20 i L40 jest podatny na reflected XSS, co umożliwia atakującemu zdalne wykonanie złośliwych skryptów w przeglądarce ofiary. Podatność otrzymała maksymalny wynik CVSS 10.0, co czyni ją ekstremalnie krytyczną w środowiskach przemysłowych.

pub. 2021-10-04
10.0
CVSS
CRITICAL
CVE-2021-39199

Biblioteka remark-html (Node.js) wbrew dokumentacji nie sanityzowała domyślnie danych wejściowych użytkownika, umożliwiając przekazanie dowolnego kodu HTML. Prowadzi to do potencjalnych ataków XSS o maksymalnej ocenie CVSS 10.0.

pub. 2021-09-07
10.0
CVSS
CRITICAL
CVE-2021-32798

Podatność w Jupyter Notebook pozwala na wykonanie dowolnego kodu na komputerze ofiary w momencie otwarcia złośliwego pliku notatnika (.ipynb). Wynika z użycia przestarzałej i podatnej wersji biblioteki Google Caja do sanityzacji danych wejściowych.

pub. 2021-08-09
10.0
CVSS
CRITICAL
CVE-2021-32671

Flarum w wersjach v1.0.0 i v1.0.1 zawiera krytyczną podatność XSS, która pozwala dowolnemu użytkownikowi na wstrzyknięcie złośliwego kodu HTML w pola tekstowe (np. pole wyszukiwania) i jego wykonanie w przeglądarce innych użytkowników. Ze względu na brak uwierzytelnienia wymaganego do przeprowadzenia ataku i szeroki zakres możliwych skutków, podatność otrzymała najwyższy możliwy wynik CVSS — 10.0.

pub. 2021-06-07
10.0
CVSS
HIGH
CVE-2011-3046

The extension subsystem in Google Chrome before 17.0.963.78 does not properly handle history navigation, which allows remote attackers to execute arbitrary code by leveraging a "Universal XSS (UXSS)" issue.

pub. 2012-03-09
9.9
CVSS
CRITICAL
CVE-2026-50551

SiYuan przed wersją 3.7.0 zawiera podatność stored XSS w komponencie Attribute View (widok bazy danych), która w kliencie desktopowym opartym na Electron eskaluje do pełnego remote code execution (RCE). Ze względu na architekturę Electron, gdzie kod JavaScript ma dostęp do API systemowego, podatność XSS pozwala atakującemu na wykonanie dowolnego kodu na maszynie ofiary.

pub. 2026-06-24
9.9
CVSS
CRITICAL
CVE-2026-54067

Podatność w systemie SiYuan (przed wersją 3.7.0) pozwala na wstrzyknięcie dowolnego kodu JavaScript przez złośliwie spreparowany snippet CSS. Na komputerach z aplikacją desktopową opartą na Electron atak eskaluje do pełnego RCE na hoście, ponieważ renderer działa z włączoną opcją nodeIntegration.

pub. 2026-06-24
9.9
CVSS
CRITICAL
CVE-2026-54158

W systemie SiYuan do wersji 3.7.0 istnieje podatność typu XSS w komponencie renderującym komórki bazy danych (attribute-view), umożliwiająca wykonanie dowolnego kodu JavaScript. Na wersji desktopowej (Electron) podatność eskaluje bezpośrednio do RCE na poziomie systemu operacyjnego z powodu włączonej opcji nodeIntegration.

pub. 2026-06-24
Pokazano 20 z 53 074 podatności
Informacje
ID: CWE-79
Typ: Base
Podatności: 53 074
MITRE CWE ↗
← Słownik CWE