CVE-2025-34260Advantech WISE-DeviceOn Server 5.4之前版本存在存储型跨站脚本(Stored XSS)漏洞。该漏洞位于/rmm/v1/action/schedule端点,当已认证用户向现有任务添加计划时,计划名称被存储但在后续的计划列表展示中未进行HTML转义处理。攻击者可利用此漏洞在计划名称字段中注入恶意JavaScript脚本,当其他用户查看或交互受影响的计划时,恶意脚本将在其浏览器上下文中执行。此攻击可能导致会话劫持、敏感信息窃取以及在受害者权限范围内执行未授权操作。由于该漏洞需要低权限认证和用户交互才能触发,因此属于中等严重程度漏洞,但仍可能对业务系统和用户数据安全造成威胁。
该漏洞为存储型XSS(Stored Cross-Site Scripting),攻击流程如下:攻击者首先需要获得低权限用户账号登录WISE-DeviceOn Server系统,然后向/rmm/v1/action/schedule端点发送包含恶意JavaScript代码的计划名称请求。由于后端未对用户输入的计划名称进行HTML实体编码或输入验证,恶意脚本被直接存储在数据库中。当其他用户访问计划列表页面时,后端从数据库读取计划名称并直接渲染到HTML页面中,浏览器将恶意脚本作为页面内容的一部分执行。攻击者可通过XSS窃取受害者的会话Cookie、劫持用户会话、执行任意前端操作或进行钓鱼攻击。漏洞利用需要满足以下条件:1)攻击者拥有有效认证凭证;2)受害者需要查看或交互受影响的计划列表页面。