CVE-2020-37240Queue Management System 4.0.0版本存在存储型跨站脚本(XSS)漏洞。该漏洞允许经过身份验证的管理员在创建用户过程中,通过名字、姓氏或电子邮件字段注入恶意JavaScript代码。一旦攻击成功,当其他管理员浏览用户列表页面时,恶意脚本将在其浏览器中自动执行,从而窃取会话凭证或进行进一步攻击。
该漏洞源于应用程序在处理用户输入时缺乏足够的过滤和验证机制。在Queue Management System的用户创建模块中,系统未对First Name、Last Name和Email等字段进行HTML实体编码或特殊字符转义。具有管理员权限的攻击者可以利用此缺陷,在表单中输入包含<script>标签的恶意载荷。这些载荷被服务器接收并直接存储在数据库后端,未经过清洗即持久化。当拥有权限的其他用户访问“User List”页面时,服务器会从数据库读取这些被污染的数据并直接渲染到HTML页面中,导致浏览器解析并执行攻击者注入的恶意JavaScript代码,从而窃取Cookie或执行Web操作。