CVE-2026-59669 Repasat 跨站脚本漏洞
影响攻击者可诱使用户在浏览器中执行任意代码
AI 研判
Repasat 应用存在跨站脚本(XSS)漏洞,受影响参数为“name”,涉及端点“/es/attachmenttypes/update/203336”。攻击者可通过构造恶意输入,在受害者浏览器中执行任意脚本代码。
影响范围
Repasat
受影响版本范围暂无公开信息,仅确认 Repasat 应用的相关端点存在该漏洞。
漏洞详情
该漏洞属于跨站脚本(XSS)类型,成因是应用未对用户可控的“name”参数进行充分的输入过滤或输出编码。攻击者可将恶意脚本注入该参数,当其他用户访问受影响页面时脚本在其浏览器中执行,从而窃取会话信息或实施其他恶意操作。
利用条件与风险
利用需诱导受害者访问包含恶意脚本的页面或触发相关请求,属于中危漏洞,实战中可用于会话劫持或钓鱼等攻击。
修复建议
官方修复方案暂无公开信息,建议关注厂商更新并及时升级;临时缓解措施包括对“name”参数进行严格输入校验与输出编码,并部署内容安全策略(CSP)。
原始情报
Cross-Site Scripting vulnerability in the Repasat application. Successful exploitation of this vulnerability could allow an attacker to trick a user into executing arbitrary code in the victim’s browser. The “name” parameter is affected – endpoint “/es/attachmenttypes/update/203336”