CVE-2026-59673 Repasat 跨站脚本漏洞
影响攻击者可在受害者浏览器中执行任意代码
AI 研判
Repasat 应用存在跨站脚本(XSS)漏洞,受影响参数为 nomTipoCli,涉及端点 /es/clientypes/update/109441。攻击者可通过构造恶意输入诱使用户触发,从而在受害者浏览器上下文中执行任意脚本代码。
影响范围
Repasat
受影响版本范围暂无公开信息,仅知 Repasat 应用的相关端点受影响。
漏洞详情
该漏洞属于跨站脚本(XSS)类型,成因是应用未对 nomTipoCli 参数进行充分的输入过滤或输出编码。攻击者可将恶意脚本注入该参数,当其他用户访问被污染的页面或触发相关请求时,脚本会在其浏览器中执行。
利用条件与风险
利用需诱导用户访问恶意构造的链接或页面,属于需要用户交互的场景;成功利用可窃取会话、篡改页面内容或冒充用户操作。
修复建议
建议关注厂商发布的修复版本并及时升级,同时对 nomTipoCli 等参数实施输入校验与输出编码;临时缓解可部署 WAF 过滤恶意脚本。具体官方方案暂无公开信息。
原始情报
Cross-Site Scripting vulnerability in the Repasat application. Successful exploitation of this vulnerability could allow an attacker to trick a user into executing arbitrary code in the victim’s browser. The “nomTipoCli” parameter is affected – endpoint “/es/clientypes/update/109441”.