CVE-2025-10612CVE-2025-10612是giSoft Information Technologies开发的City Guide(城市指南)应用程序中存在的一个反射型跨站脚本(Reflected XSS)漏洞。该漏洞由土耳其计算机应急响应中心(USOM)的研究人员发现并报告,漏洞编号为TR-25-0350。该漏洞的根本原因在于应用程序在Web页面生成过程中未能正确地对用户输入进行中和处理(Improper Neutralization of Input During Web Page Generation),导致攻击者可以通过构造恶意的URL或参数,将恶意脚本代码注入到返回给用户的页面中。
该漏洞的CVSS 3.1评分为6.1分,属于中危级别。攻击向量为网络(AV:N),攻击复杂度低(AC:L),无需特权(PR:N),但需要用户交互(UI:R),作用域发生变化(S:C),对机密性和完整性产生低影响(C:L/I:L),对可用性无影响(A:N)。这意味着攻击者需要诱导受害者点击恶意链接才能触发漏洞利用。
反射型XSS漏洞通常用于窃取用户会话cookie、进行钓鱼攻击、劫持用户账户或在受害者浏览器中执行任意JavaScript代码。虽然该漏洞被评为中危,但由于其无需认证即可利用且可通过社会工程学手段大规模传播,仍然对用户安全构成显著威胁。受影响的产品是giSoft公司的City Guide应用,受影响版本为1.4.45之前的所有版本。
反射型XSS漏洞的原理是:Web应用程序接收用户通过HTTP请求(如URL参数、表单输入等)传入的数据,在未经过充分过滤或转义的情况下,直接将这些数据嵌入到返回给浏览器的HTML页面中。当受害者的浏览器解析该页面时,嵌入的恶意脚本将被执行。
在City Guide应用中,攻击者可以构造一个包含恶意JavaScript代码的URL,例如通过在搜索参数或其他用户可控输入字段中注入payload,如:<script>alert(document.cookie)</script>或更复杂的利用代码。当受害者通过浏览器访问该恶意链接时,服务器会将攻击者注入的脚本原样返回到响应页面中,浏览器会将其作为合法页面内容执行。
由于该漏洞的作用域发生变化(Scope Changed,S:C),意味着漏洞利用的影响超出了易受攻击组件的范围,攻击者可以通过XSS访问受害者的会话信息、修改页面内容或执行其他恶意操作。典型的利用场景包括:窃取用户的认证cookie、会话令牌;进行钓鱼攻击,伪造登录页面;劫持用户账户;在受害者权限范围内执行任意操作;将恶意代码传播给其他用户。
攻击者通常会将恶意链接嵌入到电子邮件、即时消息或论坛帖子中,通过社会工程学手段诱导受害者点击。由于该漏洞需要用户交互(UI:R),成功利用需要受害者主动访问恶意构造的URL。