CVE-2025-12227CVE-2025-12227是projectworlds公司开发的Gate Pass Management System 1.0版本中存在的一个跨站脚本(XSS)安全漏洞。该漏洞位于/add-pass.php文件中,攻击者可以通过构造恶意的输入数据,在受害者浏览器中执行任意JavaScript代码。由于该漏洞需要低权限认证且需要用户交互才能触发,因此CVSS评分仅为3.5分,属于低危级别。Gate Pass Management System是一款用于管理门禁通行记录的管理系统,通常应用于企业、学校、社区等场所的门禁管理场景。该系统处理用户输入时未对特殊字符进行充分的过滤和转义处理,导致恶意脚本可以被存储并在后续页面访问时执行。此漏洞已于2025年10月27日公开披露,攻击代码已被公开利用可能,对使用该系统的组织构成一定的安全风险。
该漏洞为存储型XSS(Stored XSS)漏洞,存在于Gate Pass Management System 1.0的/add-pass.php文件中。漏洞产生的根本原因是应用程序在处理用户提交的表单数据时,未对用户输入进行充分的输入验证和输出编码。当攻击者向/add-pass.php提交包含恶意JavaScript代码的请求时,这些恶意代码会被存储在服务器端数据库或文件系统中。当其他用户(如管理员)访问包含该恶意数据的页面时,浏览器会解析并执行这些脚本代码。攻击者可利用此漏洞窃取受害者的会话Cookie、劫持用户会话、进行钓鱼攻击或植入恶意重定向。由于CVSS向量显示该漏洞需要低权限用户身份(PR:L)且需要用户交互(UI:R),攻击者需要先获取系统账户,然后诱使管理员访问特定页面才能完成攻击。虽然该漏洞的CVSS评分较低,但结合门禁管理系统的业务场景,攻击成功后可能导致敏感通行数据泄露或系统权限被滥用。