CVE-2024-35322CVE-2024-35322是MyNET软件中存在的安全漏洞,CVSS评分6.1,属于中等严重程度。MyNET是一款网络管理或相关解决方案软件,版本至v26.08均受此漏洞影响。该漏洞为反射型跨站脚本攻击(Reflected Cross-Site Scripting,简称XSS)漏洞,攻击者可以通过特定构造的URL参数向受害者注入恶意JavaScript代码。当受害者点击攻击者精心构造的链接时,恶意代码会在受害者的浏览器上下文中执行,从而窃取用户的会话cookie、劫持用户会话、进行钓鱼攻击或修改网页内容等操作。由于该漏洞无需认证即可利用(PR:N),但需要用户交互(UI:R),攻击者通常通过社会工程学手段诱骗用户点击恶意链接。此漏洞披露于2024年12月24日,建议受影响的用户尽快升级到最新版本以修复此安全问题。
该反射型XSS漏洞存在于MyNET应用的ficheiro参数中。反射型XSS的原理是:应用程序将用户输入作为查询参数直接包含在响应页面中,且未对输入进行充分的HTML转义或验证。当攻击者构造包含恶意JavaScript代码的URL并诱使受害者访问时,服务器将用户输入(原样)返回到响应页面中,浏览器将其解析为HTML执行,从而触发XSS攻击。具体利用方式:攻击者构造类似 https://target.com/path?ficheiro=<script>alert(document.cookie)</script> 的恶意链接,当受害者点击该链接时,其浏览器会执行嵌入的JavaScript代码。攻击者可以利用此漏洞窃取受害者的认证令牌、会话ID或其他敏感信息,进而冒充受害者进行未授权操作。防御措施包括:对所有用户输入进行严格的输入验证、对输出到HTML的内容进行适当的编码或转义、使用内容安全策略(CSP)头部限制脚本执行等。