漏洞概述 CERT Polska 报告了 ProjectsAndPrograms 学校管理系统软件中的两个漏洞: 1. CVE-2026-47324:存储型跨站脚本(XSS)漏洞。 2. CVE-2026-47325:弱凭证漏洞。 影响范围 CVE-2026-47324: - 漏洞类型:存储型跨站脚本(XSS)。 - 影响:攻击者(如教师或管理员)可以在学生和教师对象的多属性中注入恶意 JavaScript 代码,这些代码会在其他用户的浏览器中执行。 - 严重性:如果与 CVE-2025-11661 结合使用,攻击者可以在没有权限的情况下注入并执行任意 JavaScript 代码。 CVE-2026-47325: - 漏洞类型:弱凭证。 - 影响:可能导致未经授权的访问。 修复方案 CVE-2026-47324: - 修复建议:对输入进行适当的中和处理,防止跨站脚本攻击。 CVE-2026-47325: - 修复建议:使用强凭证,避免使用弱密码。 详细信息 CVE ID: - CVE-2026-47324 - CVE-2026-47325 发布日期:2026年6月3日 供应商:ProjectsAndPrograms 产品:school-management-system 受影响版本:6b6fae5 漏洞类型(CWE): - CVE-2026-47324:CWE-79(跨站脚本) - CVE-2026-47325:CWE-1391(弱凭证) 报告来源:CERT Polska 描述 CERT Polska 收到了关于 ProjectsAndPrograms 学校管理系统软件中漏洞的报告,并参与了披露的协调工作。 CVE-2026-47324:ProjectsAndPrograms 学校管理系统存在存储型跨站脚本(XSS)漏洞。攻击者可以在学生和教师对象的多属性中注入恶意 JavaScript 代码,这些代码会在其他用户的浏览器中执行。如果与 CVE-2025-11661 结合使用,攻击者可以在没有权限的情况下注入并执行任意 JavaScript 代码。 CVE-2026-47325:存在弱凭证漏洞,可能导致未经授权的访问。 POC 代码或利用代码 页面中未提供具体的 POC 代码或利用代码。