CVE-2026-23841Movary是一款用于追踪、评分和浏览电影观看历史的Web应用程序。该应用在0.70.0版本之前存在严重的存储型跨站脚本(XSS)漏洞,根源在于对用户输入的验证不足。攻击者可以利用?categoryCreated=参数注入恶意JavaScript代码,当其他用户访问受影响的页面时,恶意脚本将在其浏览器上下文中执行。此漏洞无需认证即可利用,但需要诱导用户进行某种交互操作。CVSS评分高达9.3,属于严重级别漏洞,对系统机密性和完整性造成严重影响。由于漏洞具有持久性特征,恶意代码会存储在服务器端,所有访问相关页面的用户都可能受到影响。攻击者可能利用此漏洞窃取用户会话Cookie、劫持用户账户、执行任意操作,甚至进一步进行横向移动攻击。官方已在0.70.0版本中修复此问题,建议所有用户立即升级。
Movary应用在处理categoryCreated参数时未对用户输入进行充分的HTML转义和过滤。当用户提交包含特殊字符的分类创建请求时,应用直接将该值存储到数据库并在后续页面渲染时回显给其他用户。攻击者可以构造包含<script>标签或事件处理器(如onerror、onload等)的payload,例如:?categoryCreated=<script>alert(document.cookie)</script>。由于输入验证不足,恶意代码会被浏览器解析执行。存储型XSS的特点是攻击载荷持久化在服务器端,所有访问包含该内容的页面都会触发攻击。攻击者可能通过此漏洞获取受害者的认证令牌、读取页面内容、修改显示信息或诱导用户执行非预期操作。结合社会工程学攻击,攻击者可以进一步利用窃取的会话进行账户接管等高危操作。