天下漏洞,尽知其名
MEDIUM

CVE-2026-59672 Repasat 跨站脚本漏洞

影响攻击者可在受害者浏览器中执行任意代码

MEDIUM
暂无 CVSS 评分
AI 研判

Repasat 应用存在跨站脚本(XSS)漏洞,受影响参数为 nomGrupoEmpresarial,涉及端点 /es/corporategroups/update/246。攻击者可诱使用户触发恶意脚本,从而在受害者浏览器上下文中执行任意代码。

影响范围

Repasat

受影响版本范围暂无公开信息,仅知 Repasat 应用的相关端点与参数受影响。

漏洞详情

该漏洞属于跨站脚本(XSS)类型,成因是应用未对 nomGrupoEmpresarial 参数输入进行充分过滤或转义,导致恶意脚本可被注入并返回给用户浏览器。攻击者通过构造包含恶意脚本的请求或链接,诱导受害者访问,脚本即在受害者浏览器中执行。

利用条件与风险

利用需诱导受害者访问恶意构造的链接或页面,属于需要用户交互的攻击场景;成功利用可窃取会话信息、篡改页面内容或冒充用户操作。

修复建议

官方修复方案暂无公开信息,建议关注厂商更新并及时升级;临时缓解措施包括对 nomGrupoEmpresarial 等参数进行输入校验与输出转义,并部署内容安全策略(CSP)。

原始情报

Cross-Site Scripting vulnerability in the Repasat application. Successful exploitation of this vulnerability could allow an attacker to trick a user into executing arbitrary code in the victim’s browser. The “nomGrupoEmpresarial” parameter is affected – endpoint “/es/corporategroups/update/246”.