CVE-2026-28813 (CVSS 8.8) - Apache JSPWiki, up to 2.12.3, is vulnerable to JSON Hijacking, which leads to cs

CVE-2026-28813 是 Apache JSPWiki 2.12.3 及之前版本中的 JSON 劫持漏洞,CVSS 8.8,可导致 CSRF 攻击和敏感数据泄露。攻击者可诱导已登录用户跨域窃取 JSON 数据并执行未授权操作。本文分析漏洞根因、攻击场景及修复建议,帮助 JSPWiki 管理员缓解风险。升级至 2.12.4 即可修复。

🔥 热门漏洞情报 · NVD-Latest ·

CVE-2026-28813 (CVSS 8.8) - Apache JSPWiki, up to 2.12.3, is vulnerable to JSON Hijacking, which leads to cs

High · CVSS 8.8 JSON Hijacking / CSRF
CVE-2026-28813

📋 漏洞概述

Apache JSPWiki 至 2.12.3 存在 JSON 劫持漏洞,可导致 CSRF 攻击,造成敏感数据泄露和未授权操作。

📋 基础信息

受影响版本Apache JSPWiki <= 2.12.3
漏洞类型JSON Hijacking / CSRF
CVSS8.8 · High
CVECVE-2026-28813

🔬 漏洞根因

JSPWiki 在返回 JSON 格式的敏感数据时,未采取防劫持措施(如 X-Content-Type-Options、空响应前缀等),且未对跨域请求进行严格的 Origin/Referer 校验。攻击者可通过 <script> 标签无跨域限制地加载 JSON 接口,利用已认证用户的会话发起恶意请求,继而触发 CSRF 漏洞。该缺陷源于服务端对 JSON 接口的跨域读取保护不足,以及状态变更接口缺少 CSRF Token 等验证机制(推测)。

🎯 攻击场景

1. 攻击者构造恶意网页,包含 <script> 标签指向 JSPWiki 的 JSON 数据接口(如用户列表、配置信息等)。 2. 受害者已登录 JSPWiki,浏览器携带其会话 Cookie 跨域请求该 JSON 接口,由于 <script> 标签不受同源策略限制,响应可被恶意页面接收。 3. 攻击者通过 JavaScript 重写 Array/JSON 构造函数等技巧,劫持返回的 JSON 数据,获取敏感信息。 4. 攻击者进一步利用该 JSON 接口或相关状态变更接口,以受害者的身份发起 CSRF 请求(如修改 Wiki 页面、创建管理员账号、篡改配置等)。 5. 攻击成功标志:获取到受害者可见的敏感数据,或服务端执行了攻击者指定的非授权操作。

💥 漏洞影响

该漏洞允许攻击者跨域窃取 JSPWiki 返回的 JSON 敏感数据,并诱导已认证用户执行恶意操作,导致数据机密性和完整性受损。由于 CSRF 攻击可借用受害者会话,攻击者可能实现账号接管、权限提升、持久性后门植入等严重危害。在默认配置下,若 JSPWiki 暴露于公网且用户权限较高,风险进一步放大。

🛡️ 修复建议

1. 立即将 Apache JSPWiki 升级至 2.12.4 或更高版本,官方已修复该问题。 2. 临时缓解措施:在 Web 服务器或应用层过滤跨域请求,严格校验 Origin 和 Referer 头,拒绝非白名单来源。 3. 对所有 JSON 接口响应添加前缀(如 ')]}',\n'),防止被 <script> 标签直接解析。 4. 为所有敏感操作(如删除、修改、权限变更)添加 CSRF Token,并启用 SameSite Cookie 属性。 5. 建议关闭不必要的 JSON 接口或启用访问认证,降低暴露面。

📎 参考链接

🚨 威胁评估

📈 EPSS 利用概率暂无数据
🚨 CISA KEV未被已知利用
🔧 公开 PoC暂无公开 PoC

⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-08-02 01:01 | 来源: NVD-Latest

🤖 常见问题解答(FAQ)

❓ 攻击者如何利用 JSON 劫持窃取数据?

攻击者构造恶意网页,通过 <script> 标签跨域加载 JSPWiki 的 JSON 接口,浏览器携带受害者 Cookie 发起请求,响应因 script 标签可执行/读取,通过重写 JavaScript 数组或 JSON 解析器劫持数据。

❓ 如何判断我的 JSPWiki 是否受影响?

检查版本是否低于 2.12.4。同时可测试 JSON 接口响应是否未包含防劫持前缀(如 ')]}','\n'),且响应头缺少 X-Content-Type-Options: nosniff 时风险更高。

❓ 升级后是否还需要额外配置防护?

建议升级后启用 CSRF Token、SameSite Cookie,并配置内容安全策略(CSP),限制跨域资源加载。若暴露在互联网,还应部署 WAF 监控异常跨域请求。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)