CVE-2026-1136CVE-2026-1136是存在于BootDo项目中的一个存储型跨站脚本(XSS)漏洞。该漏洞源于ContentController组件的Save函数对用户输入内容缺乏充分的输入验证和输出编码。攻击者可以通过构造恶意Payload注入到content、author或title参数中,当其他用户访问包含恶意脚本的内容时,脚本将在受害者浏览器中执行,从而窃取Cookie、会话令牌或其他敏感信息。漏洞影响版本至提交e93dd428ef6f5c881aa74d49a2099ab0cf1e0fcb。由于该产品采用滚动发布模式,官方未提供具体的受影响版本号和修复版本信息。漏洞已被公开披露并可能出现实际攻击利用。
漏洞位于BootDo项目的ContentController.java文件中的Save函数,处理路径为/blog/bContent/save。该函数在处理用户提交的content、author、title三个参数时,未对特殊HTML字符进行转义或过滤,直接存储到数据库。当这些数据被其他用户请求时,恶意脚本会作为响应内容的一部分返回给客户端浏览器并执行。攻击者可以利用此漏洞构造钓鱼攻击、窃取用户凭证、进行会话劫持或传播恶意软件。由于是存储型XSS,恶意脚本会持久存在于系统中,影响所有访问该内容的用户。CVSS 3.1评分3.5分,攻击复杂度低但需要低权限用户身份和用户交互才能触发。