首页 网络安全 正文

Yamcs LDAP注入漏洞CVE-2026-42568

摘要

栋科技漏洞库关注到 Yamcs 在 5.12.7 之前的版本中存在的LDAP注入漏洞,该漏洞现已追踪为CVE-2026-42568,CVSS 3.X评分4.3。

Xibo CMS 是一款开源免费的数字标牌内容管理系统,用于集中制作、排期和发布屏幕内容(广告、公告、信息屏等),可免费商用。

一、基本情况

Xibo CMS 采用PHP+MySQL开发,支持自托管或云托管,作为开源数字标牌平台提供Web内容管理系统和 Windows 显示播放器软件。

Xibo CMS 可实现用网页后台统一管理所有门店 / 大厅 / 走廊屏幕,远程做画面、排日程、发内容,免费、可自建服务器,也有云服务。

Xibo CMS存储型XSS漏洞CVE-2026-42558

Xibo 是全球流行的开源数字标牌(Digital Signage)管理系统,适用于中小企业、连锁门店、学校、医院、酒店、园区以及政府大厅。

栋科技漏洞库关注到 Xibo CMS 中存在的 Data Connector存储型XSS漏洞,漏洞现已被追踪为CVE-2026-42558,CVSS 3.X评分7.6。

二、漏洞分析

CVE-2026-42558漏洞是 Xibo 内容管理系统中存在存储型跨站脚本(XSS)结合iframe 沙箱逃逸的漏洞链,4.4.2 版本已修复该漏洞。

该漏洞源于受影响版本中,Data Connector 功能的消息处理器在处理 iframe 跨域消息时,

直接将用户可控的 data.data、row[colIndex]、value.value 等字段内容插入 DOM 页面而未进行消毒。

攻击者利用DataSet权限构造恶意数据通过postMessage发送至Data Connector页面,可绕过iframe sandbox限制实现存储型XSS攻击。

拥有数据集权限的用户,可借助数据连接器功能构造恶意内容,实现沙箱逃逸并触发跨站脚本攻击。

该漏洞仅能由同时具备以下权限的已授权用户利用,默认情况下普通管理员以外的账号不具备该权限:

拥有添加数据集按钮的使用权限,可独立于布局之外新建数据集。

三、影响范围

Xibo CMS ≤ 4.4.1

四、修复建议

Xibo CMS ≥ 4.4.1

五、参考链接

管理员已设置登录后刷新可查看



扫描二维码,在手机上阅读
评论
更换验证码
友情链接