CVE-2025-15170CVE-2025-15170是Advaya Softech公司开发的GEMS ERP Portal企业资源规划系统中存在的一个跨站脚本(XSS)安全漏洞。该漏洞影响版本直至2.1,存在于系统的错误消息处理组件中。具体漏洞位置位于home.jsp页面,当访问路径为/home.jsp?isError=true时,系统会对Message参数进行输出展示,但未对该参数进行充分的输入过滤和输出编码处理。攻击者可以通过构造恶意的JavaScript脚本代码嵌入到Message参数中,当其他用户访问包含恶意脚本的页面时,这些脚本将在受害者浏览器中执行,从而窃取用户会话Cookie、劫持用户账户、执行未经授权的操作或传播恶意内容。由于该漏洞的攻击复杂度较低且无需认证即可发起攻击,远程攻击者可以利用社交工程手段诱导目标用户访问恶意构造的链接。值得注意的是,漏洞的利用代码已在互联网上公开披露,且供应商在收到提前通知后未做出任何响应或修复。鉴于该系统可能部署在企业关键业务环境中,漏洞可能对企业信息安全造成潜在威胁,建议相关用户尽快采取防御措施。
该漏洞是一个典型的反射型XSS(Reflected Cross-Site Scripting)漏洞,存在于GEMS ERP Portal的错误处理页面中。当应用程序接收到带有isError=true参数的请求时,会调用错误消息处理器组件来展示错误信息。问题在于系统直接获取Message参数的值并将其回显到HTML页面响应中,而没有对用户输入进行适当的安全过滤或HTML实体编码。攻击者可以通过构造如下Payload:<script>alert(document.cookie)</script>,当该字符串作为Message参数值时,会被直接嵌入到页面HTML中而不经过任何转义处理。当受害者访问类似/home.jsp?isError=true&Message=<script>alert(document.cookie)</script>的URL时,恶意脚本会在其浏览器上下文中执行。由于浏览器的同源策略限制被绕过,攻击者可以获取受害者的认证会话Cookie、读取页面内容、修改表单数据或重定向用户到钓鱼网站。在企业环境中,攻击者可能利用此漏洞获取高权限账户的会话,从而对ERP系统中的敏感业务数据进行未授权访问或篡改。漏洞的CVSS 3.1评分为4.3(中等严重程度),攻击向量为网络层面,无需特殊权限即可利用,但需要用户交互触发。