IPBUF安全漏洞报告
English
CVE-2026-6990 CVSS 3.5 低危

CVE-2026-6990 projeto-siga siga 存储型XSS漏洞

披露日期: 2026-04-25

漏洞信息

漏洞编号
CVE-2026-6990
漏洞类型
跨站脚本攻击 (XSS)
CVSS评分
3.5 低危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
需要交互 (UI:R)
影响产品
projeto-siga siga

相关标签

XSSCross-Site Scriptingprojeto-sigaCVE-2026-6990Web Security

漏洞概述

projeto-siga siga 11.0.3.18版本被发现存在跨站脚本(XSS)漏洞。该漏洞源于文件`/sigawf/app/responsavel/novo`中未对用户输入进行充分过滤。攻击者可利用低权限账户,通过构造恶意的`Nome`或`Descrição`参数发起攻击。由于该漏洞需要用户交互,攻击者通常诱导受害者点击链接或访问特定页面。一旦成功,恶意脚本将在受害者浏览器中执行,可能导致数据篡改或会话劫持。目前该漏洞利用代码已公开,风险不可忽视。

技术细节

该漏洞主要源于应用程序在处理`/sigawf/app/responsavel/novo`接口请求时,缺乏对用户提交数据的输出编码。攻击者无需高权限,仅需注册低权限账户即可利用。通过对`Nome`(名称)或`Descrição`(描述)参数注入HTML或JavaScript代码,如`<script>alert(1)</script>`,后端服务器将其直接存储并回显给访问该页面的用户。这是一个典型的存储型XSS漏洞场景。虽然CVSS评分仅为3.5(低危),主要限制了机密性和可用性的影响,但在特定上下文中,结合社会工程学,仍可对用户造成欺骗或执行未授权操作。攻击链包括:攻击者提交数据、系统存储数据、受害者浏览触发、脚本执行。厂商尚未回应,需手动修复输入过滤逻辑。

攻击链分析

STEP 1
Reconnaissance
Identify the target running projeto-siga siga 11.0.3.18 and locate the vulnerable endpoint /sigawf/app/responsavel/novo.
STEP 2
Exploitation
Attacker authenticates with low privileges and sends a crafted POST request containing JavaScript payload in the 'Nome' or 'Descrição' parameters.
STEP 3
Storage
The application stores the malicious input in the database without proper sanitization.
STEP 4
Trigger
A victim user (e.g., admin) navigates to the page where the malicious data is rendered.
STEP 5
Execution
The victim's browser parses the malicious script and executes it, leading to integrity impact.

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
POST /sigawf/app/responsavel/novo HTTP/1.1 Host: target.example.com Content-Type: application/x-www-form-urlencoded Cookie: session_id=low_priv_user_session Nome=<script>alert('XSS')</script>&Descrição=<img src=x onerror=alert('XSS')>

影响范围

projeto-siga siga 11.0.3.18

防御指南

临时缓解措施
建议暂时禁用受影响的文件`/sigawf/app/responsavel/novo`功能,或实施严格的输入验证过滤机制,确保所有用户输入在输出到HTML上下文前都经过适当的转义处理。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表