CVE-2022-50969uBidAuction 2.0.1版本的邮件日志管理模块中存在反射型跨站脚本(XSS)漏洞。该漏洞源于系统未能正确过滤date_created等输入参数,攻击者可构造恶意链接诱导受害者点击。一旦访问,恶意脚本将在受害者浏览器中执行,进而窃取敏感数据或劫持用户会话。
该漏洞位于uBidAuction 2.0.1的backend/mailingLog/manage模块中。根本原因在于应用程序在处理筛选功能时,未对date_created、date_from、date_to以及created_at等GET请求参数实施严格的输入验证和上下文感知的输出编码。攻击者可以构造包含恶意JavaScript代码的特制URL,例如在上述参数中注入<script>alert(1)</script>标签或onerror事件处理器。当受害者被诱导点击该恶意链接时,服务器会将未经转义的恶意参数值直接反射回HTML响应中,导致浏览器将其作为代码执行。鉴于CVSS向量包含S:C(范围更改),此漏洞不仅影响当前页面,还可能波及同源下的其他组件。攻击者可利用此机制绕过同源策略,窃取Cookie、会话令牌或执行未授权操作。