CVE-2026-5784DivvyDrive Information Technologies Inc.的DivvyDrive产品在网页生成过程中存在输入净化不当的问题,导致存储型跨站脚本(XSS)漏洞。攻击者无需认证即可利用此漏洞,在受害者的浏览器中执行恶意脚本。受影响版本为4.8.2.9至4.8.3.2之前。该漏洞对机密性、完整性和可用性均造成严重影响。
该漏洞属于典型的存储型跨站脚本(Stored XSS)。漏洞根源在于DivvyDrive应用程序在接收用户输入并生成Web页面的过程中,未能正确中和特殊字符,导致攻击者注入的恶意脚本被持久化存储在服务器端。由于CVSS向量显示无需认证(PR:N)且攻击复杂度低(AC:L),未经授权的攻击者可以向系统提交包含恶意JavaScript代码的Payload。虽然利用需要用户交互(UI:R),即受害者需要访问被污染的页面,但一旦触发,攻击者即可在受害者浏览器上下文中执行任意代码。这不仅可能导致敏感信息(如Session ID)被窃取,还可能利用受害者的权限执行未授权操作,严重威胁系统的机密性、完整性和可用性。