Welcome To openEuler Community
Hey @fundawang , thanks for your contribution to the community.
Bot Usage Manual
I'm the Bot here serving you. You can find the instructions on how to interact with me at Here . That means you can comment below every pull request or issue to trigger Bot Commands.
Contact Guide
If you have any questions, please contact the SIG: Others ,
and any of the maintainers: @kaitiandu, @small_leek ,
and any of the committers: @gitee-cmd, @wang--ge, @wk333 .


以下的要求不是强制性的, 未按模板评论时对issue无任何影响
issue处理注意事项:
1. 当前issue受影响的分支提交pr时, 须在pr描述中填写当前issue编号进行关联, 否则无法关闭当前issue;
2. 模板内容需要填写完整, 无论是受影响或者不受影响都需要填写完整内容,未引入的分支不需要填写, 否则无法关闭当前issue;
3. 以下为模板中需要填写完整的内容, 请复制到评论区回复, 注: 内容的标题名称(影响性分析说明, 缺陷严重等级, 受影响版本排查(受影响/不受影响), 修复是否涉及abi变化(是/否))不能省略,省略后defect-manager将无法正常解析填写内容.
评论区可能使用到的指令说明:
| 指令 | 指令说明 | 使用权限 |
|---|---|---|
| /check-issue | 触发defect-manager校验 | 不限 |
| /reason xxx | /reason +挂起或取消条件 | 不限 |
影响性分析说明:
缺陷严重等级:(Critical/High/Moderate/Low)
缺陷根因说明:
受影响版本排查(受影响/不受影响):
- openEuler-20.03-LTS-SP4:
- openEuler-22.03-LTS-SP3:
- openEuler-22.03-LTS-SP4:
- openEuler-24.03-LTS:
- openEuler-24.03-LTS-SP1:
- openEuler-24.03-LTS-SP2:
abi变化(是/否):
- openEuler-20.03-LTS-SP4:
- openEuler-22.03-LTS-SP3:
- openEuler-22.03-LTS-SP4:
- openEuler-24.03-LTS:
- openEuler-24.03-LTS-SP1:
- openEuler-24.03-LTS-SP2:
缺陷issue处理具体操作请参考:
https://atomgit.com/openeuler/cve-manager/blob/master/cve-vulner-manager/doc/md/defect-manager-manual.md
pr关联issue具体操作请参考:
https://docs.atomgit.com/docs/help/home/org_project/pullrequests/pr-related-issue


@gitee-cmd 未对受影响版本排查/abi变化进行分析


漏洞概述
CVE-2018-0499:
Xapian::MSet::snippet()方法对 HTML 转义不完整,可能导致跨站脚本(XSS)攻击。2026-08-13 更新说明(新发现的遗漏场景)
原始修复(1.4.6)遗漏了以下边界场景:
即:调用方未提供高亮起始/结束标记,且文本长度不超过摘要上限时,文本会原样输出而不做转义,仍存在 XSS 风险。利用前提与原始漏洞一致——攻击者需能够向系统提供内容(或系统内存在可利用的合适内容)。
修复情况
官方补丁下载:
邮件列表公告:https://lists.xapian.org/pipermail/xapian-discuss/2026-August/010139.html
官方建议
空高亮字符串属于不常见用法,官方暂未发现真实世界的此类调用案例。但由于修复很小且风险低,建议应用补丁,或审计代码确认未以这种方式调用
MSet::snippet()。影响性分析说明
snippet()内部实现逻辑,无 API/ABI 变更。hi_start/hi_end均为空且文本长度不超过摘要上限的路径,本次为补全该边界场景。二、缺陷分析结构反馈
影响性分析说明:
缺陷严重等级:(Critical/High/Moderate/Low)
缺陷根因说明:
受影响版本排查(受影响/不受影响):
openEuler-20.03-LTS-SP4
openEuler-22.03-LTS-SP3
openEuler-22.03-LTS-SP4
openEuler-24.03-LTS
openEuler-24.03-LTS-SP1
openEuler-24.03-LTS-SP2
修复是否涉及abi变化(是/否):
openEuler-20.03-LTS-SP4
openEuler-22.03-LTS-SP3
openEuler-22.03-LTS-SP4
openEuler-24.03-LTS
openEuler-24.03-LTS-SP1
openEuler-24.03-LTS-SP2