CVE-2025-12312PHPGurukul Curfew e-Pass Management System 1.0版本中存在存储型跨站脚本(Stored XSS)漏洞。该漏洞位于view-pass-detail.php文件中,攻击者可以通过Fullname和Category参数注入恶意JavaScript代码。由于该系统是电子通行证管理系统,攻击者可能利用此漏洞窃取管理员或用户的会话cookie、凭据或其他敏感信息。虽然该漏洞的CVSS评分为2.4(低危级别),但攻击者一旦成功利用,可能导致用户账户被劫持、敏感数据泄露等安全问题。漏洞的利用需要高权限用户交互,但远程攻击者可以构造恶意payload并诱导管理员查看。
该漏洞是典型的存储型XSS(Stored XSS)漏洞,存在于Curfew e-Pass Management System的view-pass-detail.php页面。攻击者通过在通行证申请表单的Fullname或Category字段中注入恶意JavaScript代码(如<script>alert(document.cookie)</script>),系统未对这些输入进行充分的过滤和编码,直接将数据存储在数据库中。当管理员或其他用户通过view-pass-detail.php页面查看通行证详情时,恶意脚本会被浏览器执行,从而实现会话劫持、敏感信息窃取等攻击。由于CVSS向量显示需要高权限(PR:H)和用户交互(UI:R),攻击者可能需要先获取一定的系统访问权限才能提交恶意数据,但一旦注入成功,所有查看该记录的用户都会受到影响。