CVE-2025-10955CVE-2025-10955是Netcad Software Inc.开发的Netigma产品中的一个中等严重性跨站脚本(XSS)漏洞。该漏洞源于Web应用程序在生成页面时未能正确对用户输入进行中和处理,导致攻击者可以通过HTTP查询字符串注入恶意脚本代码。漏洞影响Netigma 6.3.5之前版本至6.3.5 V8版本。由于该漏洞需要用户交互才能触发,攻击者通常需要诱骗受害者点击特制的链接来执行恶意脚本。一旦成功,攻击者可以在受害者的浏览器会话中窃取敏感信息、劫持用户操作或进行进一步的攻击。该漏洞由土耳其国家计算机应急响应中心(USOM)发现并报告,CVSS 3.1基础评分为6.1,属于中危级别。攻击向量为网络形式,无需认证即可发起攻击,但需要受害者进行交互操作。机密性和完整性影响均为低级别,暂无可用性影响。
该漏洞属于存储型或反射型XSS漏洞,具体表现为Netigma Web应用程序在处理HTTP查询字符串参数时,未能对用户输入进行充分的输入验证和输出编码。攻击者可以在URL的查询参数中嵌入恶意的JavaScript代码,当受害者访问包含恶意参数的URL时,浏览器会将其作为可信内容执行,从而绕过同源策略限制。漏洞的技术根源在于应用程序使用了不安全的字符串拼接或未使用安全的API来处理用户输入。攻击者可以利用此漏洞窃取受害者的会话Cookie、劫持用户身份、进行钓鱼攻击或植入恶意重定向。典型的攻击场景是构造包含XSS payload的URL链接,并通过社会工程学手段诱使受害者点击。由于CVSS向量中UI:R表示需要用户交互,攻击者必须诱导用户访问恶意链接才能成功利用此漏洞。