IPBUF安全漏洞报告
English
CVE-2026-40028 CVSS 5.4

Hayabusa HTML报告存在XSS漏洞,允许通过JSON日志Computer字段执行任意代码

披露日期: 2026-04-08

漏洞信息

漏洞编号
CVE-2026-40028
漏洞类型
XSS
CVSS评分
5.4
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
需要交互 (UI:R)
影响产品
Hayabusa

相关标签

暂无标签

漏洞概述

Hayabusa 3.8.0之前的版本在生成HTML报告时存在安全漏洞。由于未对日志内容进行充分过滤,攻击者可在JSON导出日志的Computer字段中嵌入恶意JavaScript代码。当取证人员扫描这些日志并查看生成的HTML报告时,恶意脚本将在浏览器中自动执行,导致信息泄露或进一步攻击。

技术细节

该漏洞源于Hayabusa在生成HTML报告时,未对JSON日志中的Computer字段进行严格的HTML实体编码。攻击者可构造特制的JSON日志,将恶意HTML/JS标签(如<img src=x onerror=...>)注入到Event.System.Computer字段中。当Hayabusa处理该日志生成报告时,载荷被直接写入HTML。取证检查员在浏览器中打开报告时,浏览器解析该标签并触发JS执行,从而实现攻击。

PoC / 利用代码

暂无PoC代码

影响范围

暂无版本信息

防御指南

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表