CVE-2023-53931Revive Adserver 5.4.1中存在存储型跨站脚本漏洞,攻击者可通过banner-advanced.php页面的prepend和append参数注入恶意JavaScript代码。当管理员访问受污染的配置页面时,注入的脚本将被执行,可能导致敏感信息窃取或会话劫持。
该漏洞源于banner-advanced.php端点对用户输入的prepend和append参数缺乏充分的输入验证和输出编码。攻击者构造包含<script>标签或事件处理器的恶意载荷,系统未能正确过滤或转义这些特殊字符,导致脚本在管理员浏览器中执行。