CVE-2023-54349AmazCart CMS 3.4版本存在一处反射型跨站脚本(XSS)漏洞。该漏洞源于产品的搜索功能未能正确过滤用户输入,导致未经身份验证的攻击者可以在搜索框中注入恶意JavaScript代码。当受害者查看包含恶意载荷的搜索结果或历史记录时,脚本将在其浏览器中执行。攻击者利用此漏洞可窃取用户Cookie、会话令牌或重定向用户至钓鱼网站,对用户隐私和系统安全构成威胁。
该漏洞属于反射型XSS,主要发生在AmazCart CMS的搜索处理模块中。由于应用程序未对用户通过搜索参数提交的数据进行严格的转义或过滤,攻击者可以构造包含HTML或JavaScript标签的特制URL或输入。例如,在搜索框中输入<script>alert(document.cookie)</script>,服务器将此恶意载荷反射回响应页面,且未进行适当的上下文编码。当受害者点击攻击者精心构造的链接或触发搜索机制时,恶意脚本将在受害者的浏览器上下文中运行。由于无需身份认证即可触发,且具有用户交互要求(UI:R),攻击者通常结合社会工程学诱导用户点击链接,进而劫持用户会话、执行恶意操作或篡改页面内容。