CVE-2026-35508Shynet 是一个开源的网络分析工具。在 0.14.0 版本之前,其 `urldisplay` 和 `iconify` 模板过滤器中存在跨站脚本(XSS)漏洞。由于缺乏适当的输入过滤或输出编码,攻击者可以通过构造恶意链接或图标参数,在受害者的浏览器中执行任意 JavaScript 代码。该漏洞可能导致会话劫持、敏感信息窃取或其他恶意操作。
该漏洞源于 Shynet 在渲染 URL 和图标时使用的模板过滤器 `urldisplay` 和 `iconify` 未对用户提供的输入进行充分的转义处理。在 Web 应用中,当用户输入的数据在未经上下文感知编码的情况下直接嵌入到 HTML 页面中时,就会产生 XSS 漏洞。具体而言,当 Shynet 处理包含恶意脚本(如 `<script>` 或 `onerror` 事件)的 URL 数据时,受影响的过滤器会直接将这些数据输出到 DOM 中。由于 CVSS 向量显示无需用户交互(UI:N)且可影响范围(S:C),这表明该漏洞很可能是存储型 XSS,即恶意 payload 被持久化在服务器端,当管理员或其他用户访问包含该数据的页面时自动触发。攻击者可利用此漏洞绕过同源策略,窃取 Cookie 或执行管理员操作。