CMDBuild 3.3.2 跨站脚本 (XSS) 漏洞总结 漏洞概述 漏洞名称:CMDBuild 3.3.2 - 'Multiple' Cross Site Scripting (XSS) EDB-ID:50257 发布日期:2021-11-16 漏洞类型:存储型跨站脚本 (Stored XSS) 漏洞描述:在 Tecnoteca CMDBuild 3.3.1 中存在多个存储型跨站脚本漏洞,允许远程攻击者通过构造的 SVG 文档注入任意 Web 脚本或 HTML。 影响范围 受影响应用:Tecnoteca CMDBuild 受影响版本:CMDBuild 3.3.1 (测试版本为 3.3.2) 攻击向量: Add Attachment (添加附件) Add Office (添加 Office 文档) Add Employee (添加员工) 修复方案 页面未提供具体的补丁链接或修复代码,建议联系厂商或参考官方软件链接获取更新。 官方软件链接:https://www.cmdbuild.org/en/download/latest-version 利用代码 (POC) 请求示例:**