CVE-2022-50802CVE-2022-50802是ETAP Safety Manager 1.0.0.32版本中存在的一个反射型跨站脚本(XSS)漏洞。该漏洞源于应用程序对用户输入的'action' GET参数缺乏充分的输入验证和输出编码。攻击者可以利用此漏洞,通过构造包含恶意HTML或JavaScript代码的特殊请求,在受害者浏览器中执行任意脚本。攻击成功后,攻击者可以窃取用户会话Cookie、劫持用户账户、获取敏感信息或在用户不知情的情况下执行未授权操作。由于该漏洞不需要认证即可利用,且攻击复杂度较低,因此对使用受影响版本产品的组织构成中等程度的安全风险。建议受影响的用户尽快采取修复措施,防止潜在的安全事件发生。
该漏洞是典型的反射型XSS(Cross-Site Scripting)漏洞,存在于ETAP Safety Manager的Web界面中。漏洞的具体成因是应用程序直接将用户通过GET请求传递的'action'参数值未经适当处理就回显到HTML响应中。当攻击者构造包含恶意JavaScript代码的'action'参数值时,该代码会被浏览器解析执行。反射型XSS的特点是恶意脚本不会存储在服务器端,而是通过URL参数等方式即时反射给用户。攻击者通常会利用社会工程学手段,诱导受害者点击特制的链接。由于浏览器的同源策略限制,攻击者的脚本可以访问目标网站的DOM、Cookie(若未设置HttpOnly)和页面内容,从而实现会话劫持、凭据窃取等恶意操作。CVSS 3.1评分6.1(中等)反映了该漏洞通过网络可利用、需要用户交互、但影响范围有限的特点。