漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
Directus - Stored Cross-Site Scripting (XSS) in Profile Avatar Image
Vulnerability Description
In Directus, versions 9.0.0-alpha.4 through 9.4.1 allow unrestricted file upload of .html files in the media upload functionality, which leads to Cross-Site Scripting vulnerability. A low privileged attacker can upload a crafted HTML file as a profile avatar, and when an admin or another user opens it, the XSS payload gets triggered.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Vulnerability Type
在Web页面生成时对输入的转义处理不恰当(跨站脚本)
Vulnerability Title
Directus 跨站脚本漏洞
Vulnerability Description
Directus是一个实时 Api 和应用程序仪表板。用于管理 Sql 数据库内容。 Directus存在跨站脚本漏洞,该漏洞允许在媒体上传功能中无限制地上传.html文件,这导致了跨站点脚本漏洞。低特权攻击者可利用该漏洞可以将精心制作的HTML文件作为配置文件上传,当管理员或其他用户打开它时,XSS有效负载就会被触发。
CVSS Information
N/A
Vulnerability Type
N/A