CVE-2025-34263CVE-2025-34263是Advantech WISE-DeviceOn Server中的一个高危安全漏洞,存在于5.4版本之前的/rmm/v1/plugin-config/dashboards/menus API端点中。该漏洞属于存储型跨站脚本(Stored XSS)类型,由于系统在存储仪表板菜单配置数据时未对用户输入的label和path字段进行充分的HTML转义和清理,导致恶意脚本代码被永久存储在服务器端。当其他认证用户访问或交互受影响的仪表板时,存储的恶意脚本会在其浏览器上下文中执行,可能导致会话劫持、敏感信息窃取以及在用户权限范围内的未授权操作。攻击者利用此漏洞需要具备低权限的认证账号,并通过仪表板菜单配置功能注入恶意代码。由于payload存储在服务器端,攻击具有持久性,影响范围广泛。
该漏洞的技术根源在于Advantech WISE-DeviceOn Server的插件配置模块在处理仪表板菜单数据时存在输入验证缺陷。具体来说,/rmm/v1/plugin-config/dashboards/menus端点接收的label和path参数在存储到数据库时未经过严格的HTML实体编码处理。当这些数据后续通过Web界面渲染展示时,浏览器将其作为HTML/JavaScript执行而非纯文本显示。攻击者可通过以下方式利用:1)使用低权限账号登录系统;2)构造包含恶意JavaScript代码的label或path值,如<img src=x onerror=alert(document.cookie)>;3)通过API或管理界面将恶意payload保存到仪表板配置中;4)当其他用户访问包含该菜单项的仪表板页面时,恶意脚本自动执行。由于系统未实施内容安全策略(CSP)或输出编码保护,攻击者可窃取用户会话cookie、伪造用户操作或进行进一步的内网渗透。