CVE-2025-11306CVE-2025-11306是qianfox公司开发的FoxCMS内容管理系统中存在的一个跨站脚本(XSS)漏洞。该漏洞影响FoxCMS 1.2及以下版本,位于系统的搜索功能组件中,具体存在于/index.php/Search文件的搜索页面。攻击者可以通过操纵搜索功能中的keyword参数注入恶意脚本代码,从而实现跨站脚本攻击。
该漏洞的CVSS 3.1评分为4.3分,属于中危级别。漏洞的攻击向量为网络(AV:N),攻击复杂度低(AC:L),无需任何权限认证(PR:N),但需要用户交互(UI:R)才能触发攻击。从影响范围来看,该漏洞对机密性影响较低(C:L),对完整性影响较低(I:L),对可用性无影响(A:N)。
值得注意的是,该漏洞的利用代码已经被公开披露,供应商在漏洞披露前已被通知但未做出任何响应,这意味着所有使用受影响版本的用户都面临潜在的安全风险。FoxCMS作为一款内容管理系统,通常被用于构建网站和管理内容,一旦遭受XSS攻击,可能导致用户会话被劫持、敏感信息泄露、网站内容被篡改等安全问题。
该XSS漏洞位于FoxCMS的搜索功能组件中,具体出现在/index.php/Search端点的搜索页面。当用户执行搜索操作时,系统会将用户输入的keyword参数直接输出到搜索结果页面,而没有进行充分的输入过滤和输出编码处理。
漏洞利用原理:
1. 攻击者构造包含恶意JavaScript代码的搜索关键词,例如使用<script>alert('XSS')</script>或其他HTML/JS注入语句;
2. 通过访问类似/index.php/Search?keyword=<恶意代码>的URL,将恶意代码注入到搜索请求中;
3. 由于服务器端未对keyword参数进行适当的HTML实体编码或过滤,恶意脚本被直接嵌入到返回的HTML页面中;
4. 当受害者(已登录用户)点击或访问该恶意构造的URL时,嵌入的脚本将在受害者的浏览器上下文中执行;
漏洞利用方式:
- 反射型XSS:恶意脚本通过URL参数传递,仅在用户点击特制链接时执行;
- 攻击者可窃取用户的Cookie、会话令牌等敏感信息;
- 可用于钓鱼攻击,在受信任域名上显示伪造内容;
- 可用于劫持用户会话,执行未授权操作;
- 可结合其他漏洞进行进一步攻击,如CSRF等。
由于该漏洞无需认证即可远程利用,且PoC已公开,攻击门槛较低,对使用FoxCMS构建的网站构成实际威胁。