当前位置: 首页 > news >正文

Calibre-Web 用户创建功能中的存储型XSS漏洞详解

Calibre-Web 存在通过用户创建时“用户名”字段导致的存储型跨站脚本漏洞

漏洞概述

标识符: CVE-2025-65858 / GHSA-pc5g-j9j7-p4q3

严重程度: 低 (CVSS v4.0 评分:1.9)

受影响的软件: Calibre-Web (pip包)
受影响版本: <= 0.6.25
已修复版本: 无

漏洞详情

Calibre-Web 版本 0.6.25 中存在一个存储型跨站脚本漏洞。攻击者可以在创建新用户时,通过“用户名”字段注入恶意的 JavaScript 代码。该攻击载荷未经净化即被存储,之后在访问 /ajax/listusers 端点时会被执行。

技术说明

攻击向量

  • 攻击途径: 网络
  • 攻击复杂性: 低
  • 攻击前提条件: 无
  • 所需权限: 高
  • 用户交互: 被动(受害者无需主动交互)

影响范围

  • 对易受攻击系统的影响:
    • 保密性: 无影响
    • 完整性: 无影响
    • 可用性: 无影响
  • 对后续系统的影响:
    • 保密性: 低度影响
    • 完整性: 低度影响
    • 可用性: 无影响

关联弱点

  • CWE-79: 在网页生成过程中对输入的不当中和(‘跨站脚本’)。该产品在将用户可控的输入放入提供给其他用户的网页输出之前,未能进行中和或错误地进行了中和。

参考信息

  • NVD漏洞详情
  • GitHub技术分析
  • 源代码仓库: janeczku/calibre-web

元数据

  • 发布日期 (NVD): 2025年12月2日
  • 发布于 GitHub 安全公告数据库: 2025年12月2日
  • 审核日期: 2025年12月2日
  • 最后更新: 2025年12月2日
  • 利用预测评分系统分数: 0.029% (第7百分位)
    更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
    对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

公众号二维码

公众号二维码

http://www.gsyq.cn/news/82000.html

相关文章:

  • 2025年下半年内蒙古坑道钻机企业推荐榜单:前十名企业深度解析 - 2025年11月品牌推荐榜
  • 2025年下半年内蒙古勘探钻机企业综合推荐榜单:十大优质厂商深度解析 - 2025年11月品牌推荐榜
  • 2025年下半年内蒙古探水钻机企业综合评估与选购指南 - 2025年11月品牌推荐榜
  • Java 在现代企业级开发中的核心价值再认识:从语言特性到架构实践的全景解析
  • C++ 信号处理
  • 寻求“完整性理性”:AI元人文构想与价值-技术的统一场论
  • 团队作业5——测试与发布(Alpha版本)
  • IO多路复用
  • 251210今天居然被妹妹鼓励到了
  • AI元人文构想:从统一描述语言到文明的操作系统
  • STM32-bootloader引导程序跳转机制笔记 - 教程
  • Debian 13安装rime中文输入法
  • 中介者模式
  • [LabVIEW随笔-10] -基础知识3
  • linux进线程
  • Claude使用体验
  • 适合 Linux 强者的方式 freertos学习
  • 真相:大量硬件场景 根本跑不了 Linux
  • 2025最新玻璃胶推荐!国内优质玻璃胶品牌权威榜单发布,资质与性能双优助力高效密封 - 全局中转站
  • AshPostgres 政策绕过漏洞:空原子更新操作可能触发副作用
  • Supabase 实战指南:从零开始搭建数据库、配置 Auth 并接入 Resend 邮件服务
  • 2025 最新水泥基渗透结晶型防水涂料厂家 TOP5 评测!技术创新 + 工程实证专业榜单发布,构筑混凝土长效防护屏障 - 全局中转站
  • python: 用os库判断进程是否在运行中?
  • 2025.12.10总结
  • Enhance European/American Repairs with OTOFIX D1 Plus 1-Year Update Subscription
  • [Git] [GitHub] 如何在将本地代码推送到github
  • 2025最新AWHFVC防腐厂家TOP5评测!混凝土防腐品牌年度榜单,技术创新+长效防护,守护工业基建安全防线 - 全局中转站
  • keil5下载安装教程详细步骤(附安装包)Keil MDK v5.40下载安装详细教程
  • One Year AUTEL MK808S Update Service: Enhance Diagnostics Repairs for EU/American Vehicles
  • 散修带你入门鸿蒙应用开发基础第五节:函数的定义与使用 - 鸿蒙