IPBUF安全漏洞报告
English
CVE-2026-23839 CVSS 9.3 严重

CVE-2026-23839 Movary XSS跨站脚本漏洞

披露日期: 2026-01-19

漏洞信息

漏洞编号
CVE-2026-23839
漏洞类型
跨站脚本(XSS)
CVSS评分
9.3 严重
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
需要交互 (UI:R)
影响产品
Movary

相关标签

CVE-2026-23839XSSMovary跨站脚本存储型XSSWeb应用漏洞

漏洞概述

Movary是一款用于追踪、评分和探索电影观看历史的Web应用程序。该应用在0.70.0之前的版本中存在存储型跨站脚本(XSS)漏洞,源于对用户输入的验证机制存在缺陷。攻击者能够利用`?categoryUpdated=`参数注入恶意JavaScript代码,当其他用户访问受影响的页面时,恶意脚本将在其浏览器上下文中执行,从而可能导致敏感信息窃取、会话劫持或其他恶意操作。该漏洞无需认证即可利用,但需要诱导用户进行交互。CVSS评分9.3,属于严重级别。

技术细节

该漏洞属于存储型XSS,攻击者通过`?categoryUpdated=`参数注入恶意代码。由于Movary未能对用户输入进行充分的HTML转义或验证,恶意脚本被存储在服务器端并在后续页面访问时执行。攻击者可以利用此漏洞窃取用户cookies、劫持会话或进行其他恶意操作。

攻击链分析

STEP 1
步骤1
攻击者识别Movary 0.70.0之前的版本
STEP 2
步骤2
通过`?categoryUpdated=`参数注入XSS payload
STEP 3
步骤3
恶意脚本被存储在服务器端
STEP 4
步骤4
其他用户访问受影响的页面时,恶意脚本在其浏览器中执行
STEP 5
步骤5
攻击者窃取用户会话cookie或其他敏感信息

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
GET /?categoryUpdated=<script>alert(document.cookie)</script> HTTP/1.1

影响范围

Movary < 0.70.0

防御指南

临时缓解措施
立即升级到0.70.0或更高版本;如无法立即升级,可临时禁用相关功能或实施严格的输入过滤

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表