CVE-2023-53738CVE-2023-53738是Kentico Xperience中的一个反射型跨站脚本(XSS)漏洞,CVSS评分5.4,属于中等严重级别。该漏洞允许已认证用户在页面预览URL中注入恶意脚本。攻击者可以通过精心构造的URL诱骗其他用户访问,当用户在页面预览功能中与恶意链接交互时,攻击者注入的JavaScript代码将在受害者浏览器中执行,从而窃取会话Cookie、劫持用户会话或执行其他恶意操作。此漏洞需要用户交互才能触发,攻击者通常通过钓鱼邮件或社交工程手段诱导受害者点击恶意链接。由于该漏洞影响页面预览功能,在内容管理系统日常使用中存在较高的利用风险。
该漏洞存在于Kentico Xperience的页面预览功能模块中。当用户请求预览某个CMS页面时,系统会将URL中的部分参数未经过滤直接反射回HTML响应中。攻击者可以在页面预览URL的参数中嵌入恶意JavaScript代码,如<script>alert(document.cookie)</script>。由于应用程序未对用户输入进行适当的输出编码或验证,恶意脚本会被浏览器解析执行。反射型XSS的工作原理决定了恶意脚本不会存储在服务器端,而是通过URL参数即时反射给用户。攻击者通常会诱导用户访问包含恶意脚本的链接,在用户不知情的情况下执行跨站脚本攻击。此类漏洞可导致会话劫持、敏感信息泄露、恶意重定向等安全问题。