IPBUF安全漏洞报告
English
CVE-2025-15479 CVSS 5.4 中危

CVE-2025-15479: Data Illusion Zumbrunn NGSurvey Enterprise Edition 存储型XSS漏洞

披露日期: 2026-01-07
来源: 64c5ae8f-7972-4697-86a0-7ada793ac795

漏洞信息

漏洞编号
CVE-2025-15479
漏洞类型
存储型跨站脚本(XSS)
CVSS评分
5.4 中危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
需要交互 (UI:R)
影响产品
Data Illusion Zumbrunn NGSurvey Enterprise Edition 3.6.4

相关标签

存储型XSSNGSurveyCWE-79会话劫持跨站脚本

漏洞概述

CVE-2025-15479是Data Illusion Zumbrunn NGSurvey Enterprise Edition中发现的安全漏洞,属于存储型跨站脚本(XSS)问题。该漏洞存在于调查内容和调查管理功能中,影响版本3.6.4。攻击者可通过创建或编辑调查时插入恶意脚本来利用此漏洞。当其他用户访问包含恶意内容的调查时,脚本将在其浏览器中执行,可能导致会话信息泄露、冒充用户执行未授权操作等严重后果。漏洞CVSS评分为5.4,属于中等严重程度。

技术细节

该漏洞源于NGSurvey应用程序在处理用户提交的调查内容时缺乏适当的输入验证和输出编码。攻击者作为具有调查创建或编辑权限的已认证用户,可在调查字段中嵌入JavaScript代码。由于应用程序将这些恶意内容存储在数据库中并在后续页面访问时直接呈现给其他用户,形成了存储型XSS攻击链。受害者浏览器会执行这些恶意脚本,攻击者可借此窃取cookie、会话令牌或执行其他客户端攻击。

攻击链分析

STEP 1
侦察
识别NGSurvey实例并获取有效用户凭证
STEP 2
初始访问
使用有效账户登录系统
STEP 3
利用
在调查字段中注入恶意JavaScript代码
STEP 4
执行
等待其他用户访问受污染的调查页面
STEP 5
影响
窃取会话信息或执行未授权操作

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
<script>alert(document.cookie)</script>

影响范围

NGSurvey Enterprise Edition 3.6.4

防御指南

临时缓解措施
立即升级到最新版本或应用供应商提供的安全补丁

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表