🔴 《严重安全漏洞:CVE-2026-66824》

CVSS 评分: 严重(9.2)  状态: Received  发布时间: 2026-07-27


漏洞简介

CVE-2026-66824 是一个存在于 Lookyloo 项目中的**存储型跨站脚本(Stored Cross-Site Scripting, XSS)**漏洞,对应 CWE-79 分类。该漏洞位于捕获树(capture tree)的可视化页面中。

具体技术细节如下:应用程序在生成页面时,使用 Jinja 模板引擎的 safe 过滤器,将序列化后的捕获树数据直接嵌入到内联的 JavaScript 代码块中。由于捕获树的数据可能包含从网络内容中提取的值,而这些内容可能由攻击者控制,因此攻击者可以构造一个特制的值,该值能够提前终止外层的 <script> 标签,并注入任意的 HTML 或 JavaScript 代码。

当其他用户查看受影响的捕获树页面时,这段恶意代码会在其浏览器中执行。

影响范围

  • 受影响软件:Lookyloo(一个用于分析网络钓鱼和恶意 URL 的工具)
  • 影响版本:所有在提交 395187b57322ab311363ccc290c010b180389009 之前未打补丁的版本
  • 修复版本:包含上述提交的版本

风险分析

成功利用此漏洞的攻击者可以:

  1. 会话劫持:利用受害者的已认证会话(authenticated session)执行操作,例如以受害者身份查看、修改或删除捕获数据。
  2. 信息窃取:访问受害者账户权限下可查看的敏感信息,包括其他捕获树的详细内容。
  3. 数据篡改:在受害者权限范围内修改应用程序数据,例如更改捕获树配置或删除记录。

攻击前提:攻击者需要能够向 Lookyloo 实例提交或影响捕获树数据(例如通过提交恶意 URL 或内容),并诱使其他用户(包括管理员)查看该捕获树页面。攻击者无需直接访问目标系统(攻击向量为网络,AV:N),攻击复杂度较低(AC:L),且无需身份验证(PR:N),但需要用户交互(UI:A,即用户必须查看恶意页面)。

补丁修复方式:补丁将原本嵌入 HTML 文档中的 JSON 数据移除,改为通过专用的 API 端点(API endpoint)获取。客户端使用 response.json() 方法处理响应,从而避免捕获数据被解释为原始页面 HTML 或 JavaScript 上下文中的可执行内容。


🔍 技术细节

字段
CVE ID CVE-2026-66824
CVSS 评分 9.2 🔴
严重程度 严重
CVSS 向量 CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:N/SC:H/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
CWE 分类 CWE-79
发布时间 2026-07-27
最后更新 2026-07-27
状态 Received
数据来源 5a6e4751-2f3f-4070-9419-94fb35b644e8

🔗 参考链接