CVE-2026-28813 (CVSS 8.8) - Apache JSPWiki, up to 2.12.3, is vulnerable to JSON Hijacking, which leads to cs

CVE-2026-28813是Apache JSPWiki 2.12.3及之前版本存在的JSON Hijacking漏洞,CVSS评分8.8。攻击者可利用该漏洞进行跨站请求伪造,导致敏感信息泄露和未授权操作。本文分析漏洞成因、攻击场景及修复方法,建议立即升级至2.12.4并实施临时缓解措施。

🔥 热门漏洞情报 · NVD-Latest ·

CVE-2026-28813 (CVSS 8.8) - Apache JSPWiki, up to 2.12.3, is vulnerable to JSON Hijacking, which leads to cs

High · CVSS 8.8 JSON Hijacking / CSRF(跨站请求伪造)
CVE-2026-28813

📋 漏洞概述

Apache JSPWiki 2.12.3及以下版本存在JSON Hijacking漏洞,可导致CSRF攻击,造成敏感信息泄露或未授权操作。

📋 基础信息

受影响版本Apache JSPWiki <= 2.12.3
漏洞类型JSON Hijacking / CSRF(跨站请求伪造)
CVSS8.8 · High
CVECVE-2026-28813

🔬 漏洞根因

JSPWiki的JSON接口在响应请求时未对请求来源(Origin/Referer)和Content-Type进行严格校验,也未内置CSRF令牌机制。攻击者可通过构造恶意页面,利用浏览器的同源策略绕过缺陷,以合法用户身份发起跨站请求。同时,JSON数据本身若未做防劫持处理(如添加不可执行前缀),可能被第三方脚本窃取。

🎯 攻击场景

1. 管理员或普通用户已登录JSPWiki,浏览器中存在有效会话Cookie。2. 攻击者诱导用户访问恶意网页,页面中嵌入指向JSPWiki敏感JSON接口的<script>标签或自动提交的CSRF表单。3. 浏览器携带用户Cookie自动发起请求,JSPWiki未校验请求来源,正常返回JSON数据。4. 攻击者通过覆盖Array构造函数或利用JSONP回调等方式,跨域读取返回的JSON内容,或借助CSRF表单触发密码修改、配置变更等操作。5. 攻击成功,获得敏感信息(如用户列表、配置项)或执行未授权操作。

💥 漏洞影响

该漏洞可导致已认证用户的敏感信息跨域泄露,包括用户数据、Wiki页面内容及系统配置;同时可被用于发起CSRF攻击,以受害用户身份执行修改密码、创建删除页面、修改权限等操作,造成数据完整性和机密性破坏。在管理员用户被攻击时,可能进一步导致整个Wiki系统被接管。

🛡️ 修复建议

1. 立即升级至Apache JSPWiki 2.12.4或更高版本,官方已修复此问题。2. 临时缓解措施:在反向代理或应用层对JSON接口验证Origin和Referer头,仅允许同源请求。3. 为所有敏感操作(如设置变更、用户管理)添加CSRF令牌校验。4. 给JSON响应添加如"while(1);"或注释前缀,防止被<script>直接执行。

📎 参考链接

🚨 威胁评估

📈 EPSS 利用概率暂无数据
🚨 CISA KEV未被已知利用
🔧 公开 PoC暂无公开 PoC

⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-08-03 01:01 | 来源: NVD-Latest

🤖 常见问题解答(FAQ)

❓ 如何判断我的JSPWiki是否受此漏洞影响?

检查版本号,若为2.12.3或更低版本则受影响。可访问JSON接口(如/rest/...)观察是否返回纯JSON且无来源校验,同时查看官方安全公告确认。

❓ JSON Hijacking漏洞利用的前提条件是什么?

攻击者需诱导已登录用户访问恶意页面,且目标浏览器允许跨域发起请求。用户必须持有有效会话Cookie,攻击者需知道或能猜到JSON接口URL。

❓ 升级到2.12.4后还需要做哪些安全加固?

建议启用CSRF全局防护、限制JSON接口跨域访问、配置CORS策略、定期更新依赖,并对敏感操作实施二次验证。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)