CVE-2025-12281CVE-2025-12281是code-projects Client Details System 1.0中存在的一个跨站脚本(XSS)漏洞。该漏洞位于管理后台的/clientview.php文件中,由于应用程序在处理用户输入时未进行充分的输入验证和输出编码,攻击者可以在客户端详情页面注入恶意的JavaScript代码。此漏洞的CVSS评分为2.4,属于低危级别,主要因为其需要高权限用户身份(PR:H)且需要用户交互(UI:R)才能触发。成功利用此漏洞可能导致敏感会话信息被窃取、用户界面被篡改或进行钓鱼攻击。由于该漏洞已被公开披露并可能已被利用,建议使用该系统的用户尽快采取防护措施。
该漏洞为存储型XSS(Stored XSS)漏洞,存在于code-projects Client Details System 1.0的管理后台/clientview.php文件中。攻击流程如下:首先,攻击者需要具备管理后台的访问权限(高权限用户PR:H);其次,攻击者在添加或编辑客户信息时,在姓名、联系方式、地址等输入字段中注入恶意JavaScript代码,如<script>alert(document.cookie)</script>;由于应用程序未对这些输入进行适当的HTML实体编码或输入验证,恶意脚本会被存储到数据库中;当其他管理员或具有查看权限的用户访问clientview.php页面时,存储的恶意脚本会被浏览器解析执行,从而窃取用户会话Cookie、进行UI篡改或执行其他客户端攻击。攻击者可以利用窃取的会话Cookie劫持管理员会话,进一步扩大攻击面。由于需要用户交互(UI:R)才能触发,攻击的自动化程度受到一定限制。