CVE-2025-0643CVE-2025-0643是Narkom Communication and Software Technologies Trade Ltd. Co.开发的Pyxis Signage数字标牌管理系统中的一个高危安全漏洞。该漏洞属于存储型跨站脚本攻击(Stored XSS),漏洞评级为CVSS 3.1评分7.2分(高危)。问题根源在于应用程序在Web页面生成过程中未能正确对用户输入进行中立化处理,导致恶意脚本代码被永久存储在服务器端。当其他用户访问包含恶意代码的页面时,攻击脚本会在受害者浏览器中执行,从而窃取会话Cookie、劫持用户账户、修改页面内容或进行钓鱼攻击。由于该漏洞影响所有截至2025年1月31日的Pyxis Signage版本,攻击者无需特殊权限即可利用此漏洞,且无需目标用户交互即可触发,具有较高的安全风险。建议受影响的用户尽快联系厂商获取安全更新。
该漏洞是经典的存储型XSS(Cross-site Scripting)漏洞,存在于Pyxis Signage的Web应用程序中。漏洞产生的根本原因是应用程序在处理用户提交的数据时,未对特殊字符进行适当的HTML编码或转义处理。攻击者可以通过在应用程序的输入字段(如用户名、公告内容、媒体描述等)中注入恶意JavaScript代码。当这些数据被存储到数据库后,其他用户在访问相关页面时,服务器会将未经处理的恶意代码直接嵌入到返回的HTML响应中。浏览器在解析HTML时,会将恶意代码作为可执行的脚本执行,从而实现XSS攻击。由于攻击代码存储在服务器端,这种攻击具有持久性,一旦成功注入,所有访问受影响页面的用户都会受到攻击。攻击者可利用此漏洞窃取用户会话令牌、修改页面显示内容、植入钓鱼页面或进行蠕虫传播。