CVE-2026-94060 Bracketweb Voldor 反射型 XSS 漏洞
影响攻击者可诱使用户触发恶意脚本,窃取会话或执行页面操作
AI 研判
Bracketweb Voldor 存在反射型跨站脚本(XSS)漏洞,源于网页生成过程中对用户输入未做恰当中和处理。攻击者可将恶意脚本注入页面并在受害者浏览器中执行。该漏洞影响 Voldor 1.0.0 及之前版本。
影响范围
Bracketweb Voldor
Voldor 组件,受影响版本为 1.0.0 及之前(官方描述为 from n/a through 1.0.0),更早版本范围暂无公开信息。
漏洞详情
漏洞类型为 CWE-79 跨站脚本中的反射型 XSS。成因是应用在生成网页时未对用户可控输入进行充分的转义或过滤,导致输入被直接回显到响应页面中。攻击者通常构造带有恶意脚本的链接,诱导受害者点击后脚本在其浏览器上下文中执行。
利用条件与风险
利用需诱导受害者访问特制链接或提交恶意输入,属于需要用户交互的攻击。成功利用可窃取 Cookie、会话令牌或冒充用户执行操作,实战风险中等偏高。
修复建议
建议升级至官方修复版本(当前公开信息未明确修复版本号,暂无公开信息)。临时缓解措施包括对用户输入进行输出编码与过滤、部署 WAF 及设置 HttpOnly Cookie。
原始情报
Improper Neutralization of Input During Web Page Generation (‘Cross-site Scripting’) vulnerability in Bracketweb Voldor voldor allows Reflected XSS.This issue affects Voldor: from n/a through 1.0.0.