CWE-1022 使用windows.opener访问指向不可信目标的web链接 类弱点 12 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-1022 属于链接目标安全漏洞,指应用生成指向不可信外部站点的链接时,未正确限制新窗口通过 window.opener 修改父窗口属性。攻击者利用此缺陷,通过新页面中的恶意脚本篡改父窗口的 location 属性,将用户重定向至钓鱼网站以窃取凭证。开发者应避免使用 target="_blank",或显式设置 rel="noopener noreferrer" 以切断 opener 引用,从而阻断此类攻击路径。
<a href="http://attacker-site.example.com/useful-page.html" target="_blank">window.opener.location = 'http://phishing.example.org/popular-bank-page';| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2025-59842 | JupyterLab 安全漏洞 — jupyterlab | 6.5 | - | 2025-09-26 |
| CVE-2025-42941 | SAP Fiori 安全漏洞 — SAP Fiori (Launchpad) | 3.5 | Low | 2025-08-12 |
| CVE-2025-33014 | IBM Sterling B2B Integrator和IBM Sterling File Gateway 安全漏洞 — Sterling B2B Integrator | 5.4 | Medium | 2025-07-18 |
| CVE-2024-39727 | IBM Engineering Lifecycle Optimization 安全漏洞 — Engineering Insights | 6.1 | Medium | 2024-12-25 |
| CVE-2018-25089 | Meetup Tag 安全漏洞 — Meetup Tag Extension | 3.5 | Low | 2023-08-28 |
| CVE-2022-4927 | NEOSDiscovery 安全漏洞 — NEOSDiscovery | 5.5 | Medium | 2023-03-05 |
| CVE-2018-25058 | Twitter-Post-Fetcher 安全漏洞 — Twitter-Post-Fetcher | 4.2 | Medium | 2022-12-29 |
| CVE-2020-36624 | TextHelpers 安全漏洞 — text-helpers | 6.3 | Medium | 2022-12-22 |
| CVE-2022-2600 | WordPress plugin Auto-hyperlink URLs 安全漏洞 — Auto-hyperlink URLs | 5.4 | - | 2022-08-22 |
| CVE-2022-1583 | WordPress plugin External Links in New Window / New Tab 安全漏洞 — External Links in New Window / New Tab | 6.5 | - | 2022-05-30 |
| CVE-2021-33697 | SAP ERP 安全漏洞 — SAP BusinessObjects Business Intelligence Platform (SAPUI5) | 6.1 | - | 2021-09-15 |
| CVE-2021-39112 | Atlassian Jira 输入验证错误漏洞 — Jira Server | 6.1 | - | 2021-08-25 |
CWE-1022(使用windows.opener访问指向不可信目标的web链接) 是常见的弱点类别,本平台收录该类弱点关联的 12 条 CVE 漏洞。