IPBUF安全漏洞报告
English
CVE-2023-53931 CVSS 6.1 中危

CVE-2023-53931: Revive Adserver 5.4.1 跨站脚本漏洞

披露日期: 2025-12-17

漏洞信息

漏洞编号
CVE-2023-53931
漏洞类型
跨站脚本(XSS)
CVSS评分
6.1 中危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
需要交互 (UI:R)
影响产品
Revive Adserver 5.4.1

相关标签

XSSRevive AdserverCVE-2023-53931存储型跨站脚本

漏洞概述

Revive Adserver 5.4.1中存在存储型跨站脚本漏洞,攻击者可通过banner-advanced.php页面的prepend和append参数注入恶意JavaScript代码。当管理员访问受污染的配置页面时,注入的脚本将被执行,可能导致敏感信息窃取或会话劫持。

技术细节

该漏洞源于banner-advanced.php端点对用户输入的prepend和append参数缺乏充分的输入验证和输出编码。攻击者构造包含<script>标签或事件处理器的恶意载荷,系统未能正确过滤或转义这些特殊字符,导致脚本在管理员浏览器中执行。

攻击链分析

STEP 1
1
攻击者识别目标系统中Revive Adserver的banner-advanced.php端点
STEP 2
2
通过prepend或append参数注入恶意XSS载荷
STEP 3
3
诱导管理员访问受污染的配置页面
STEP 4
4
恶意JavaScript在管理员会话中执行,窃取认证令牌或执行特权操作

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
https://example.com/poc.py

影响范围

Revive Adserver 5.4.1

防御指南

临时缓解措施
立即升级Revive Adserver至最新补丁版本,在受影响页面添加输入过滤和输出编码机制

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表