天下漏洞,尽知其名
MEDIUM

CVE-2026-95662 Repasat 跨站脚本漏洞

影响攻击者可在受害者浏览器中执行任意代码

MEDIUM
暂无 CVSS 评分
AI 研判

Repasat 应用存在跨站脚本(XSS)漏洞,受影响参数为 nomCompetidor,对应接口 /es/competitors/store。攻击者可通过构造恶意输入诱使用户触发,从而在受害者浏览器上下文中执行任意脚本代码。

影响范围

Repasat

受影响版本范围暂无公开信息,仅确认 Repasat 应用的 /es/competitors/store 接口中 nomCompetidor 参数存在该漏洞。

漏洞详情

该漏洞属于跨站脚本(XSS),成因是应用未对用户可控的 nomCompetidor 参数进行充分的输入过滤或输出编码。攻击者可将恶意脚本注入该参数,当页面回显或存储该内容并被其他用户访问时,脚本会在受害者浏览器中执行。

利用条件与风险

利用通常需要诱导受害者访问包含恶意参数的链接或页面,属于需要用户交互的攻击方式;成功利用可窃取会话、篡改页面或进行钓鱼等操作。

修复建议

官方修复方案暂无公开信息,建议关注厂商更新并及时升级;临时措施包括对 nomCompetidor 参数进行输入校验与输出编码,并部署内容安全策略(CSP)等防护。

原始情报

Cross-Site Scripting vulnerability in the Repasat application. Successful exploitation of this vulnerability could allow an attacker to trick a user into executing arbitrary code in the victim’s browser. The “nomCompetidor” parameter is affected – endpoint “/es/competitors/store”.