当前位置: 首页 > news >正文

Quill富文本编辑器HTML导出功能存在XSS漏洞分析

Quill 因HTML导出功能易受XSS攻击 · CVE-2025-15056 · GitHub Advisory Database

漏洞详情

包管理器:npm
包名称:quill
受影响版本:= 2.0.3
已修补版本:

描述:
Quill 的 HTML 导出功能中存在数据验证缺失漏洞,可导致跨站脚本(XSS)攻击。
此问题影响 Quill 版本:2.0.3。

参考链接:

  • https://nvd.nist.gov/vuln/detail/CVE-2025-15056
  • https://fluidattacks.com/advisories/diomedes
  • https://github.com/slab/quill

时间线

  • 国家漏洞数据库发布时间:2026年1月13日
  • GitHub Advisory Database 发布时间:2026年1月13日
  • 审核时间:2026年1月16日
  • 最后更新时间:2026年1月16日

严重程度

等级:
CVSS 总体评分:2.0 / 10

CVSS v4 基础指标

可利用性指标:

  • 攻击向量:网络
  • 攻击复杂度:
  • 攻击前提条件:
  • 所需权限:
  • 用户交互:需要

受影响系统影响指标:

  • 机密性影响:
  • 完整性影响:
  • 可用性影响:

后续系统影响指标:

  • 机密性影响:
  • 完整性影响:
  • 可用性影响:

CVSS向量字符串:
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:N/VA:N/SC:N/SI:L/SA:N/E:P

EPSS 分数

EPSS 分数:0.047% (第15百分位)
此分数估计了该漏洞在未来30天内被利用的概率。数据由FIRST提供。

弱点

弱点标识:CWE-74
弱点描述:输出给下游组件使用的特殊元素中和不当(“注入”)
该产品使用来自上游组件的外部影响输入来构建全部或部分命令、数据结构或记录,但在将其发送到下游组件时,未能中和或错误地中和了可能修改其解析或解释方式的特殊元素。
在 MITRE 上了解更多信息。

标识符

  • CVE ID:CVE-2025-15056
  • GHSA ID:GHSA-v3m3-f69x-jf25
  • 源代码仓库:slab/quill
    glyoVzOLZA9nMhz/bDHDAWzfRfZ0dSZtQUalpUyOmxdU1rjd1tTcxOc135y57LUIhn/cdypoAQ8wVFTu3C8w3A==
    更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
    对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)
http://www.jsqmd.com/news/279221/

相关文章:

  • 620-0036电源模块
  • YOLOv9 vs YOLOv8实战对比:GPU算力利用率全面评测
  • 05. inline
  • 【Dify环境变量安全实战】:揭秘密钥文件备份的5大黄金法则
  • 2026本科生必备10个降AI率工具测评榜单
  • linux OOM Killer 深度监控:进程、cgroup 和 namespace 配置
  • 5个FSMN VAD部署推荐:镜像免配置一键启动教程
  • 技术实战:用 Python 脚本高效采集与分析手机操作日志
  • 多模态医学数据治理通过标准化整合、安全合规共享与智能分析,打通数据孤岛,为精准医疗、药物研发
  • 2026年研磨仪厂家推荐:组织研磨仪品牌+优质厂家+仪器选购全指南
  • 互联网大厂Java求职面试实战:从Spring Boot到微服务
  • 淋巴造血系统肿瘤MICM(形态学Morphology、免疫学Immunology、细胞遗传学Cytogenetics、分子生物学Molecular Biology)高质量数据集构建
  • ATCC细胞怎么进口?流程、挑战与解决方案探讨
  • C++课后习题训练记录Day72
  • 常见的Jmeter压测问题
  • AI赋能智能终端PCB设计,核心是通过自动化布局布线、仿真加速、缺陷预测与制造协同
  • 深聊美国ida国际设计奖诚信申报,红典咨询服务全!
  • 仓库管理系统+JAVA源代码及设计说明,零基础入门到精通,收藏这篇就够了
  • 2026年国内出海企业美国卡车运输公司优选指南——聚焦尾程物流痛点与合规解决方案
  • 如何用Docker+Shiny Server实现高效部署?(附完整脚本)
  • Speech Seaco Paraformer跨境电商应用:中文直播实时翻译场景
  • FBM201-P0916AA压缩现场端子模块
  • Qwen3-1.7B从零开始教程:Jupyter+LangChain完整调用流程
  • 固原市西吉隆德泾源彭阳原州英语雅思培训辅导机构推荐、2026权威出国雅思课程中心学校口碑排行榜
  • 独家披露:大厂都在用的dify长文本预处理方案(索引成功率提升至100%)
  • 昆明市富民石林禄劝寻甸安宁英语雅思培训辅导机构推荐,2026权威出国雅思课程中心学校口碑排行榜
  • ue web socket server
  • Z-Image-Turbo API安全配置:生产环境接口访问控制教程
  • Qwen3-0.6B企业级部署:生产环境稳定性实战测试
  • GPEN支持自定义图片修复?inference_gpen.py参数详解