CVE-2025-11956CVE-2025-11956是Proliz Software Ltd. Co.开发的学生事务信息系统(OBS)中存在的严重安全漏洞,漏洞类型为存储型跨站脚本攻击(Stored XSS)。该漏洞由于系统在处理用户输入时未对特殊字符进行充分过滤和转义,导致攻击者注入的恶意JavaScript代码可以被永久存储在服务器端。当其他用户访问包含恶意代码的页面时,攻击脚本将在受害者浏览器中执行,从而窃取会话Cookie、劫持用户账号、进行钓鱼攻击或修改页面显示内容。由于该系统通常被教育机构用于管理学生信息、教务数据等敏感内容,漏洞的潜在危害范围广泛。攻击者利用低权限账号即可实施攻击,但需要诱导管理员或其他用户进行特定操作才能触发漏洞利用。CVSS评分8.9分,属于高危漏洞,机密性和完整性影响均为高。
该存储型XSS漏洞存在于OBS系统的多个输入点,攻击者可以通过以下方式利用:1) 在学生信息录入、成绩管理、公告发布等功能模块的表单字段中注入恶意JavaScript代码;2) 由于系统未对输入内容进行HTML实体编码,特殊字符如<script>、<img src=x onerror=>等可直接存储到数据库;3) 当管理员或教师访问相关管理页面时,存储的恶意代码会被浏览器解析执行。攻击者可利用此漏洞获取受害者Cookie信息进行会话劫持,访问敏感的学生个人信息,甚至可能通过横向移动获取更高权限。漏洞影响版本为25.0401之前的OBS系统版本。攻击者需要拥有低权限账号(PR:L)并诱导用户点击特定链接或访问特定页面(UI:R)才能完成完整攻击链。