CVE-2025-34264CVE-2025-34264是Advantech WISE-DeviceOn Server中的一个高危安全漏洞,CVSS评分5.4,属于中危级别。该漏洞是一种存储型跨站脚本攻击(Stored XSS),存在于服务器的/rmm/v1/dog/{agentId} API端点中。攻击者利用该漏洞可以在软件看门狗(Software Watchdog)进程规则中注入恶意JavaScript代码,当其他用户查看或交互这些受污染的规则时,恶意脚本将在受害者浏览器中执行。由于该漏洞是存储型的,恶意代码会被永久保存在服务器端,影响所有访问该功能的用户。攻击成功后,攻击者可能窃取用户会话Cookie、劫持用户账户、执行任意操作,甚至进一步横向移动攻击其他系统。此漏洞需要攻击者具有低权限认证账户,但无需高级权限即可实施攻击,大大降低了利用门槛。
漏洞根源在于Advantech WISE-DeviceOn Server对用户输入的进程名称缺乏严格的HTML转义和输入验证。当认证用户通过/rmm/v1/dog/{agentId}端点添加或编辑Software Watchdog进程规则时,攻击者可以将包含JavaScript代码的恶意字符串作为进程名称提交。服务器直接将此内容存储在设置数组中,未进行任何过滤或编码处理。随后,当管理员或其他用户访问Software Watchdog功能界面时,服务器从数据库读取并直接渲染这些进程名称到HTML页面中。由于缺乏输出编码,浏览器会将恶意脚本作为有效代码执行。攻击者可利用此漏洞执行多种恶意操作:窃取用户认证令牌、修改页面内容进行钓鱼、记录用户键盘输入、或诱导用户执行未授权操作。漏洞利用的关键在于构造特殊的XSS payload,如<script>alert(document.cookie)</script>或更复杂的绕过技术来躲避WAF检测。