CVE-2025-12311CVE-2025-12311是PHPGurukul公司开发的Curfew e-Pass Management System 1.0版本中的一个存储型跨站脚本(XSS)漏洞。该漏洞存在于edit-category-detail.php文件中的catname参数处理逻辑中。由于应用程序未对用户输入进行充分的过滤和转义,攻击者可以在分类名称字段中注入恶意JavaScript代码。当其他用户访问包含该恶意数据的页面时,攻击脚本将在受害者浏览器中执行,可能导致会话劫持、敏感信息窃取、网页篡改等安全问题。由于该漏洞需要高权限用户身份且需要用户交互才能触发,因此CVSS评分仅为2.4,属于低危漏洞。
该存储型XSS漏洞位于Curfew e-Pass Management System的edit-category-detail.php文件中的catname参数处理部分。攻击者通过在分类名称(catname)参数中注入恶意JavaScript代码,如<script>alert('XSS')</script>。由于应用程序在后端处理和前端输出时均未对该参数进行适当的输入验证和输出编码,恶意代码会被永久存储在数据库中。当管理员或其他用户访问分类管理页面查看或编辑该分类时,浏览器会解析并执行存储的恶意脚本。攻击者可以利用此漏洞窃取用户会话cookie、进行钓鱼攻击或执行其他客户端恶意操作。修复此类漏洞需要在输入阶段进行严格的白名单验证,在输出阶段对所有用户可控数据进行HTML实体编码转义。