CVE-2025-34257CVE-2025-34257是Advantech WISE-DeviceOn Server中的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞存在于/rmm/v1/action/defined端点,攻击者通过在defined_name参数中注入恶意JavaScript代码,当其他用户访问Overview页面查看任务时,恶意脚本会在其浏览器上下文中执行。成功利用此漏洞可导致会话劫持、敏感信息窃取,以及在受害者身份下执行未授权操作。漏洞CVSS评分为5.4(中等严重级别),攻击复杂度低,但需要低权限认证和用户交互。Advantech已发布5.4版本修复此漏洞,建议用户尽快升级。
漏洞根源在于Advantech WISE-DeviceOn Server的/rmm/v1/action/defined API端点缺乏输入验证和输出编码。认证用户创建任务时,defined_name字段的用户输入被直接存储到数据库,未进行HTML转义或消毒处理。当管理员或其他用户访问Overview页面时,存储的defined_name值被直接渲染到HTML响应中,导致嵌入的恶意脚本在受害者浏览器中执行。攻击者利用此漏洞可窃取用户会话Cookie、冒充用户执行操作或重定向用户到钓鱼页面。由于是存储型XSS,恶意脚本会持久存在于系统中,所有访问该页面的用户都会受到攻击影响。