CVE-2025-15437CVE-2025-15437是存在于LigeroSmart软件中的一项跨站脚本(XSS)安全漏洞。该漏洞影响LigeroSmart 6.1.24及之前版本,存在于组件"Environment Variable Handler"中。攻击者可以通过操纵REQUEST_URI参数注入恶意脚本代码,当其他用户访问包含恶意代码的页面时,脚本将在受害者浏览器中执行,从而窃取会话令牌、劫持用户账户或进行其他恶意操作。由于该漏洞的攻击复杂度较低且已公开利用代码,强烈建议受影响的用户立即升级到修复版本6.1.26或6.3。漏洞的CVSS评分仅为3.5,属于低危级别,但仍然可能对业务安全造成威胁。
该漏洞属于存储型或反射型XSS,具体表现为Environment Variable Handler组件在处理REQUEST_URI参数时未对用户输入进行充分的输入验证和输出编码。攻击者构造包含JavaScript代码的恶意URL,当受害者访问该URL时,服务器将恶意脚本内容包含在响应页面中,浏览器将其作为合法脚本执行。攻击者可利用此漏洞窃取用户会话cookie、修改页面内容或进行钓鱼攻击。由于漏洞位于环境变量处理模块,可能影响多个功能页面。建议开发者使用白名单过滤、输入验证和上下文相关的输出编码来修复此问题。