Un problema è stato scoperto nel JEESNS 1.3. Il filtro XSS in com.lxinet.jeesns.core.utils.XssHttpServletRequestWrapper.java potrebbe essere aggirato, come dimostrato da un <svg / onLoad = Conferma stringa. NOTA: questa vulnerabilità esiste a causa di una correzione incompleta per CVE-2.018-12.429. |
https://github.com/Jayl1n/CVE/blob/master/jeesns/jeesns-1.3-xss-filter-bypass.md https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-17886 |
Vulnerabilità: CVE-2018-17886
