🔴 严重 | CVE-2026-66824 — A stored cross-site scripting vulnerability existe...
🔴 《严重安全漏洞:CVE-2026-66824》
CVSS 评分: 严重(9.2) 状态: Received 发布时间: 2026-07-27
漏洞简介
CVE-2026-66824 是一个存在于 Lookyloo 项目中的**存储型跨站脚本(Stored Cross-Site Scripting, XSS)**漏洞,对应 CWE-79 分类。该漏洞位于捕获树(capture tree)的可视化页面中。
具体技术细节如下:应用程序在生成页面时,使用 Jinja 模板引擎的 safe 过滤器,将序列化后的捕获树数据直接嵌入到内联的 JavaScript 代码块中。由于捕获树的数据可能包含从网络内容中提取的值,而这些内容可能由攻击者控制,因此攻击者可以构造一个特制的值,该值能够提前终止外层的 <script> 标签,并注入任意的 HTML 或 JavaScript 代码。
当其他用户查看受影响的捕获树页面时,这段恶意代码会在其浏览器中执行。
影响范围
- 受影响软件:Lookyloo(一个用于分析网络钓鱼和恶意 URL 的工具)
- 影响版本:所有在提交
395187b57322ab311363ccc290c010b180389009之前未打补丁的版本 - 修复版本:包含上述提交的版本
风险分析
成功利用此漏洞的攻击者可以:
- 会话劫持:利用受害者的已认证会话(authenticated session)执行操作,例如以受害者身份查看、修改或删除捕获数据。
- 信息窃取:访问受害者账户权限下可查看的敏感信息,包括其他捕获树的详细内容。
- 数据篡改:在受害者权限范围内修改应用程序数据,例如更改捕获树配置或删除记录。
攻击前提:攻击者需要能够向 Lookyloo 实例提交或影响捕获树数据(例如通过提交恶意 URL 或内容),并诱使其他用户(包括管理员)查看该捕获树页面。攻击者无需直接访问目标系统(攻击向量为网络,AV:N),攻击复杂度较低(AC:L),且无需身份验证(PR:N),但需要用户交互(UI:A,即用户必须查看恶意页面)。
补丁修复方式:补丁将原本嵌入 HTML 文档中的 JSON 数据移除,改为通过专用的 API 端点(API endpoint)获取。客户端使用 response.json() 方法处理响应,从而避免捕获数据被解释为原始页面 HTML 或 JavaScript 上下文中的可执行内容。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-66824 |
| CVSS 评分 | 9.2 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:N/SC:H/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| CWE 分类 | CWE-79 |
| 发布时间 | 2026-07-27 |
| 最后更新 | 2026-07-27 |
| 状态 | Received |
| 数据来源 | 5a6e4751-2f3f-4070-9419-94fb35b644e8 |
🔗 参考链接
💬 评论