news 2026/6/11 22:35:19

Quill富文本编辑器HTML导出功能存在XSS漏洞分析

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
Quill富文本编辑器HTML导出功能存在XSS漏洞分析

Quill 因HTML导出功能易受XSS攻击 · CVE-2025-15056 · GitHub Advisory Database

漏洞详情

包管理器:npm
包名称:quill
受影响版本:= 2.0.3
已修补版本:

描述:
Quill 的 HTML 导出功能中存在数据验证缺失漏洞,可导致跨站脚本(XSS)攻击。
此问题影响 Quill 版本:2.0.3。

参考链接:

  • https://nvd.nist.gov/vuln/detail/CVE-2025-15056
  • https://fluidattacks.com/advisories/diomedes
  • https://github.com/slab/quill

时间线

  • 国家漏洞数据库发布时间:2026年1月13日
  • GitHub Advisory Database 发布时间:2026年1月13日
  • 审核时间:2026年1月16日
  • 最后更新时间:2026年1月16日

严重程度

等级:
CVSS 总体评分:2.0 / 10

CVSS v4 基础指标

可利用性指标:

  • 攻击向量:网络
  • 攻击复杂度:
  • 攻击前提条件:
  • 所需权限:
  • 用户交互:需要

受影响系统影响指标:

  • 机密性影响:
  • 完整性影响:
  • 可用性影响:

后续系统影响指标:

  • 机密性影响:
  • 完整性影响:
  • 可用性影响:

CVSS向量字符串:
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:N/VA:N/SC:N/SI:L/SA:N/E:P

EPSS 分数

EPSS 分数:0.047% (第15百分位)
此分数估计了该漏洞在未来30天内被利用的概率。数据由FIRST提供。

弱点

弱点标识:CWE-74
弱点描述:输出给下游组件使用的特殊元素中和不当(“注入”)
该产品使用来自上游组件的外部影响输入来构建全部或部分命令、数据结构或记录,但在将其发送到下游组件时,未能中和或错误地中和了可能修改其解析或解释方式的特殊元素。
在 MITRE 上了解更多信息。

标识符

  • CVE ID:CVE-2025-15056
  • GHSA ID:GHSA-v3m3-f69x-jf25
  • 源代码仓库:slab/quill
    glyoVzOLZA9nMhz/bDHDAWzfRfZ0dSZtQUalpUyOmxdU1rjd1tTcxOc135y57LUIhn/cdypoAQ8wVFTu3C8w3A==
    更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
    对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)
版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/6/11 0:19:21

Dify API调用失败?,掌握这4个核心点轻松绕过401陷阱

第一章:Dify API调用401错误概述 在集成 Dify 提供的 API 接口过程中,开发者常遇到 HTTP 401 Unauthorized 错误。该状态码表示请求缺乏有效身份验证凭证,服务器拒绝访问受保护资源。尽管请求格式可能正确,但认证信息缺失、过期或…

作者头像 李华
网站建设 2026/6/10 13:37:27

基于STM32单片机智能衣柜鞋柜除湿烘干杀菌消毒红外感应设计S288(设计源文件+万字报告+讲解)(支持资料、图片参考_相关定制)_文章底部可以扫码

基于STM32单片机智能衣柜鞋柜除湿烘干杀菌消毒红外感应设计S288(设计源文件万字报告讲解)(支持资料、图片参考_相关定制)_文章底部可以扫码 STM32-S288-红外感应温湿度换气除湿加热烘干真实紫外线消毒开关柜门自动手动OLED屏声光提醒(无线方式选择)产品功…

作者头像 李华
网站建设 2026/6/1 21:37:45

基于STM32单片机的智能全自动洗衣机无线APP云平台设计DIY套件157(设计源文件+万字报告+讲解)(支持资料、图片参考_相关定制)_文章底部可以扫码

基于STM32单片机的智能全自动洗衣机无线APP云平台设计DIY套件157(设计源文件万字报告讲解)(支持资料、图片参考_相关定制)_文章底部可以扫码产品功能描述: 本系统由STM32F103C8T6单片机核心板、1.44寸TFT彩屏、(无线蓝牙/WIFI模块…

作者头像 李华
网站建设 2026/6/7 2:40:51

基于MSP430单片机超声波测距仪倒车雷达防撞报警器系统设计套件7(设计源文件+万字报告+讲解)(支持资料、图片参考_相关定制)_文章底部可以扫码

基于MSP430单片机超声波测距仪倒车雷达防撞报警器系统设计套件7(设计源文件万字报告讲解)(支持资料、图片参考_相关定制)_文章底部可以扫码MSP430单片机超声波测距仪倒车防撞报警器系统7 产品功能描述: 本系统由MSP430F149单片机核心、超声波…

作者头像 李华
网站建设 2026/6/5 5:05:16

Qwen3-1.7B从零开始教程:Jupyter+LangChain完整调用流程

Qwen3-1.7B从零开始教程:JupyterLangChain完整调用流程 Qwen3-1.7B是阿里巴巴通义千问系列中的一款轻量级大语言模型,适合在资源有限的环境中进行快速推理和本地部署。它在保持较高语言理解与生成能力的同时,兼顾了响应速度和硬件适配性&…

作者头像 李华
网站建设 2026/5/28 17:44:04

AI驱动安全分析平台的迁移激励计划

Elastic 为 Splunk 用户推出快速迁移计划 借助 AI 驱动的安全分析实现升级,现提供激励措施以简化并加速您的 SIEM 迁移 作者:Santosh Krishnan 发布日期:2024年8月7日 SIEM 正在再次演进。在现代安全运营中心(SOC)中&a…

作者头像 李华