- 2026-06-30
Kidocode Sdn BhdのCrawl4AIにおける複数の脆弱性
Crawl4AIはオープンソースのLLM対応ウェブクローラーおよびスクレイパーです。バージョン0.8.7以前では、計算フィールド機能の_safe_eval_expression()関数が、アンダースコアで始まる属性のみをブロックするASTバ……
Crawl4AIはオープンソースのLLM対応ウェブクローラーおよびスクレイパーです。バージョン0.8.7以前では、計算フィールド機能の_safe_eval_expression()関数が、アンダースコアで始まる属性のみをブロックするASTバ……
Notepad++は無料でオープンソースのソースコードエディタです。バージョン8.9.6.4以前では、NppCommands.cppはユーザーコマンド実行時(チェック時点)にディスク上のshortcuts.xmlのHMACを確認します。しか……
CaddyはデフォルトでTLSを使用する拡張可能なサーバープラットフォームです。バージョン2.11.4以前のCaddyのstripHTMLテンプレート関数は、入力文字列からすべてのHTMLタグを確実に削除できません。img src=x on……
CaddyはデフォルトでTLSを使用する拡張性の高いサーバープラットフォームです。バージョン2.11.4より前のWindows環境において、Caddyのパスマッチャーは/privatesecret.txtを/private/*の外部として認……
stats-video.phpスクリプトにはユーザー入力に対するサニタイズが欠如している脆弱性があります。このスクリプトのURL構築方法はベストプラクティスに従っておらず、Smartyのカスタムヘルパー関数であるurlの出力は適切にエンコー……
Revive Adserver 6.0.7におけるXML-RPC APIの管理者専用制限を回避する脆弱性について説明します。ox.loginメソッドのAPIレスポンスはHTTPヘッダにセッションIDクッキーを返しており、メソッド自体は正しく……
Revive Adserver 6.0.7の`maintenance-acl-check.php`および`maintenance-banners-check.php`ツールに格納型XSSの脆弱性があります。この問題は、不整合が検出された際に……
この脆弱性は修正を回避する手法です。phucrioおよびoffsetmdによって報告された類似の手法の変種も存在します。許可されていないが有効なプラグイン識別子をtypeとして送信するか、ox.setChannelTargetingというX……
Revive Adserver 6.0.7およびそれ以前のバージョンのzone-include.phpスクリプトには、ユーザー入力の検証が不十分な脆弱性があります。権限の低いユーザーがiFrame呼び出しタグのrefreshパラメータを悪用……
Revive Adserver 6.0.7およびそれ以前のバージョンにおいて、`tracker-campaigns.php`スクリプトでキャンペーンとトラッカーのリンク解除に対する適切な所有権検証が行われていなかったため、権限の低いユーザー……