CVE-2026-6002DivvyDrive信息技术有限公司的产品DivvyDrive存在跨站脚本(XSS)漏洞。该漏洞的根本原因是未能正确中和网页中的脚本相关HTML标签,即缺乏对用户输入的有效过滤。受影响的产品版本包括从4.8.2.9开始,直至4.8.3.2之前的所有版本。攻击者可利用此漏洞注入恶意脚本,当受害者访问被篡改的页面时,脚本将在其浏览器中执行,从而可能导致敏感信息泄露、会话劫持等严重后果。
该漏洞属于典型的Web应用安全漏洞,具体为存储型或反射型XSS。DivvyDrive应用程序在处理特定输入数据时,未对特殊字符(如 <, >, ", ')进行HTML实体编码或过滤,导致攻击者提交的恶意数据被浏览器当作HTML或JavaScript代码解析。根据CVSS向量分析,攻击者无需预先认证(PR:N)即可通过网络(AV:N)发起攻击,但需要一定的用户交互(UI:R),例如诱导用户点击特制链接。一旦触发,恶意脚本将在受害者的浏览器上下文中运行,攻击者可利用DOM操作窃取Document Cookie、Session ID,甚至重定向用户至恶意网站,严重威胁用户数据的机密性、完整性和可用性。