CVE-2024-27708CVE-2024-27708是发现于airc.pt网站MyNET系统v.26.06及之前版本中的高危iframe注入漏洞。该漏洞存在于solucoes-servicos.solucoes模块中,攻击者可以通过操控src参数实现恶意iframe注入,从而在受害者浏览器中执行任意代码。由于该漏洞的CVSS评分高达9.6,属于严重级别,对系统和用户安全构成极大威胁。攻击者无需任何认证即可发起攻击,仅需诱导用户访问包含恶意payload的链接即可实现攻击。此类iframe注入漏洞可能导致会话劫持、敏感信息窃取、恶意软件传播等多种危害。
该漏洞属于Web应用安全中的iframe注入(iframe injection)类型,攻击原理是利用应用程序对用户输入的src参数缺乏充分的过滤和验证。攻击者构造包含恶意JavaScript代码或钓鱼页面的iframe标签,通过src参数注入到目标页面中。当受害者访问被注入的页面时,恶意iframe会在其浏览器上下文中执行,可能导致:1)窃取用户会话cookie和认证信息;2)植入键盘记录器窃取敏感数据;3)重定向用户到钓鱼网站;4)在后台加载恶意资源。由于该漏洞需要用户交互(UI:R),攻击者通常通过社工手段诱导用户点击恶意链接。在网络攻击场景中,攻击者可结合XSS(跨站脚本攻击)技术进一步扩大攻击面,实现持久化攻击。