CVE-2025-15355CVE-2025-15355是NetVision Information公司开发的ISOinsight产品中存在的一个反射型跨站脚本(XSS)漏洞。该漏洞允许未经身份认证的远程攻击者通过钓鱼攻击的方式,在受害者的浏览器中执行任意JavaScript代码。CVSS评分6.1,属于中危级别。由于该漏洞不需要认证即可利用,且攻击复杂度较低,只需诱导用户点击特制链接即可触发,因此具有较高的实际威胁性。攻击成功后,攻击者可以窃取用户会话Cookie、劫持用户账号、进行钓鱼攻击或植入恶意软件等。
该漏洞是典型的反射型XSS(Non-Persisted XSS)漏洞。攻击者构造包含恶意JavaScript代码的URL参数,当用户访问该URL时,服务器将用户输入未经适当过滤或转义就直接返回到页面响应中,浏览器将其解析为可执行脚本。ISOinsight的Web应用在处理用户输入时未对特殊字符进行HTML实体编码(如将<转换为<、>转换为>、"转换为"等),导致攻击者注入的脚本可以被执行。攻击者通常通过钓鱼邮件或社交工程手段诱导用户点击恶意链接。由于攻击代码存储在URL参数中而非服务器端,因此也称为第一类XSS。防御此类漏洞需要在输出时对所有用户可控数据进行上下文感知的转义处理。