重要情報 脆弱性の概要 脆弱性タイプ: 認証済みステンドXSS (Authenticated Stored XSS) 影響を受けるソフトウェア: Vvweb 1.0.5 重大度: 高 (CVSSスコア: 8.0) 脆弱性の詳細 影響を受けるエンドポイント: - - 攻撃手法: 悪意のあるSVG画像をアップロードしてXSSをトリガーする。 影響 影響を受ける資産: ユーザーのCookie、他のサイトの管理者、エディター、またはスーパー管理员のCookie。 ユーザーの関与: ペイロードをトリガーするには、ユーザーが別タブで画像を開く必要がありますが、ペイロードはユーザーの意図せず実行されます。 再現手順 1. 影響を受けるエンドポイントにアクセスして投稿またはページを表示します。 2. 投稿またはページを編集し、以下のSVGコードを含む悪意のある画像をアップロードします: 3. 画像の完全なパスを開いてXSSをトリガーします。 PoC動画 脆弱性を再現する方法を示す概念検証動画が提供されています。