CVE-2026-42159Flowsint是一款开源的OSINT图形探索工具。在1.2.3版本之前,该系统存在一个存储型跨站脚本(XSS)漏洞。远程攻击者可以利用低权限账户,在创建节点时注入恶意的HTML代码。当其他用户在界面中选择并查看该节点时,恶意代码会被浏览器解析执行,从而可能导致会话劫持或进一步攻击。建议用户尽快升级至安全版本。
该漏洞源于Flowsint在处理节点描述信息时缺乏足够的输出编码。Flowsint允许用户创建包含节点和关系的“草图”来存储OSINT目标信息。在创建节点的过程中,应用程序未对“描述”字段中提交的用户输入进行严格的HTML净化或转义。这使得经过身份验证的远程攻击者能够将任意的HTML或JavaScript代码注入到节点描述中。由于这是一个存储型XSS漏洞,恶意载荷被持久化存储在服务器端数据库中。当具有访问权限的受害者(如管理员)在Web界面上选择受感染的节点时,应用程序会直接从数据库读取并渲染该描述内容,导致受害者的浏览器执行攻击者注入的脚本。攻击者利用此漏洞可以在受害者的浏览器上下文中执行任意JavaScript代码,窃取Cookie、会话令牌或执行钓鱼攻击。