当前位置: 首页 > news >正文

Calibre-Web 用户创建功能中的存储型XSS漏洞详解

Calibre-Web 存在通过用户创建时“用户名”字段导致的存储型跨站脚本漏洞

漏洞概述

标识符: CVE-2025-65858 / GHSA-pc5g-j9j7-p4q3

严重程度: 低 (CVSS v4.0 评分:1.9)

受影响的软件: Calibre-Web (pip包)
受影响版本: <= 0.6.25
已修复版本: 无

漏洞详情

Calibre-Web 版本 0.6.25 中存在一个存储型跨站脚本漏洞。攻击者可以在创建新用户时,通过“用户名”字段注入恶意的 JavaScript 代码。该攻击载荷未经净化即被存储,之后在访问 /ajax/listusers 端点时会被执行。

技术说明

攻击向量

  • 攻击途径: 网络
  • 攻击复杂性: 低
  • 攻击前提条件: 无
  • 所需权限: 高
  • 用户交互: 被动(受害者无需主动交互)

影响范围

  • 对易受攻击系统的影响:
    • 保密性: 无影响
    • 完整性: 无影响
    • 可用性: 无影响
  • 对后续系统的影响:
    • 保密性: 低度影响
    • 完整性: 低度影响
    • 可用性: 无影响

关联弱点

  • CWE-79: 在网页生成过程中对输入的不当中和(‘跨站脚本’)。该产品在将用户可控的输入放入提供给其他用户的网页输出之前,未能进行中和或错误地进行了中和。

参考信息

  • NVD漏洞详情
  • GitHub技术分析
  • 源代码仓库: janeczku/calibre-web

元数据

  • 发布日期 (NVD): 2025年12月2日
  • 发布于 GitHub 安全公告数据库: 2025年12月2日
  • 审核日期: 2025年12月2日
  • 最后更新: 2025年12月2日
  • 利用预测评分系统分数: 0.029% (第7百分位)
    更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
    对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

公众号二维码

公众号二维码

http://www.jsqmd.com/news/71467/

相关文章:

  • 2025年下半年内蒙古坑道钻机企业综合推荐榜单 - 2025年11月品牌推荐榜
  • 2025年下半年内蒙古坑道钻机企业推荐榜单:前十名企业深度解析 - 2025年11月品牌推荐榜
  • 2025年下半年四川成都食用油批发优质厂家综合推荐指南 - 2025年11月品牌推荐榜
  • J.U.C线程池
  • 2025年下半年内蒙古勘探钻机企业综合推荐榜单解析 - 2025年11月品牌推荐榜
  • 2025年下半年内蒙古勘探钻机企业综合推荐榜单:十大优质厂商深度解析 - 2025年11月品牌推荐榜
  • 2025年下半年内蒙古探水钻机企业综合评估与选购指南 - 2025年11月品牌推荐榜
  • 2025年下半年内蒙古探水钻机企业推荐榜单 - 2025年11月品牌推荐榜
  • 2025年下半年四川成都植物油工厂综合推荐指南 - 2025年11月品牌推荐榜
  • 2025.12.11日5:10-aboveboard光明正大的
  • Java 在企业级应用中的架构与性能优化实践
  • Python 在数据处理与自动化中的应用实践
  • Python 在工程开发中的“多面手”能力:从脚本到系统的实战价值解析
  • Java 在现代企业级开发中的核心价值再认识:从语言特性到架构实践的全景解析
  • C++ 信号处理
  • 寻求“完整性理性”:AI元人文构想与价值-技术的统一场论
  • 302 天前
  • 团队作业5——测试与发布(Alpha版本)
  • IO多路复用
  • 跟思兼学Klipper(39.1)解决 QIDI Q2 主板散热风扇开机即转、待机不停的风扇噪音问题
  • 251210今天居然被妹妹鼓励到了
  • One Year XTOOL X100 PADS Update Service: Keep Your Tool Updated for EU/US Vehicles
  • [Flink] Flink 安装部署篇
  • AI元人文构想:从统一描述语言到文明的操作系统
  • 2025辽宁法律服务律所TOP5评测!专业团队+权威认证榜单发布,全面守护您的合法权益 - 全局中转站
  • US$94.05 One Year Update Service for Xtool D7 / D7S / D7W
  • Unlock Full VOLVO Diagnostic Capabilities with VXDIAG Authorization License for VCX SE Multi Series
  • 洛谷P10953 逃不掉的路 题解 边双连通分量(缩点)+ LCA
  • STM32-bootloader引导程序跳转机制笔记 - 教程
  • 深入解析:心率变异性计算算法(HRV)