CVE-2025-14228CVE-2025-14228是影响Yealink SIP-T21P E2电话设备52.84.0.15版本的跨站脚本(XSS)漏洞。该漏洞存在于设备的本地目录(Local Directory)页面组件中,攻击者可以通过在目录条目中注入恶意JavaScript代码,当其他用户访问或查看该目录时,恶意脚本将在受害者浏览器上下文中执行。成功利用此漏洞的攻击者可以窃取用户会话Cookie、劫持用户账户、执行钓鱼攻击或植入进一步的攻击负载。由于该漏洞需要低权限认证且需要用户交互才能触发,CVSS评分为3.5,属于低危级别。值得注意的是,该受影响产品版本已不再受厂商维护支持,官方未对此漏洞做出响应或提供修复方案。
该漏洞是存储型XSS(Stored XSS)漏洞,存在于Yealink SIP-T21P E2 IP电话的Web管理界面本地目录功能模块中。攻击者通过在添加或修改本地目录联系人信息时,在姓名、号码或公司字段中插入恶意JavaScript代码。当具备低权限的用户账户登录设备Web界面并浏览本地目录页面时,浏览器会解析并执行这些恶意脚本。由于攻击载荷存储在设备本地,一旦植入将持续存在,每次访问目录页面时都会触发。攻击者可利用此漏洞获取管理员会话凭证、修改设备配置或进行进一步的内网渗透攻击。漏洞的利用需要攻击者具备设备账户的低权限访问权限,并通过Web界面进行操作。