CVE-2026-59666 Repasat 跨站脚本漏洞
影响攻击者可在受害者浏览器中执行任意脚本代码
AI 研判
Repasat 应用存在跨站脚本(XSS)漏洞,受影响参数为 nomOrigen,对应接口 /es/origins/store。攻击者可通过构造恶意输入,诱使用户在浏览器中执行任意代码。该漏洞被评定为中危。
影响范围
Repasat
受影响版本范围暂无公开信息,仅知 Repasat 应用的 /es/origins/store 接口 nomOrigen 参数存在该问题。
漏洞详情
该漏洞属于跨站脚本(XSS)类型,成因是应用对用户可控的 nomOrigen 参数未做充分的输入过滤或输出编码。攻击者可将恶意脚本注入该参数,当其他用户访问被污染的页面或提交相关请求时,脚本会在受害者浏览器上下文中执行。
利用条件与风险
利用需诱导受害者访问特制链接或提交恶意参数,属于需要用户交互的场景。成功利用可窃取会话信息、伪造页面内容或执行其他浏览器端操作,实战风险为中危。
修复建议
官方修复方案暂无公开信息,建议关注厂商更新并及时升级。临时缓解措施包括对 nomOrigen 参数进行严格的输入校验与输出编码,并部署内容安全策略(CSP)等防护措施。
原始情报
Cross-Site Scripting vulnerability in the Repasat application. Successful exploitation of this vulnerability could allow an attacker to trick a user into executing arbitrary code in the victim’s browser. The “nomOrigen” parameter is affected – endpoint “/es/origins/store”.