CVE-2025-34402CVE-2025-34402是MailEnable邮件服务器中的一个反射型跨站脚本(XSS)漏洞。该漏洞存在于/Mondo/lang/sys/Forms/AddressBook.aspx页面的FieldCc参数中,攻击者可以通过构造恶意的GET请求,在FieldCc参数中注入任意JavaScript代码。由于该参数值未经适当过滤即被直接回显到页面的JavaScript代码块中(var CCFieldProvided变量),攻击者可以终止原有的LoadCurAddresses()函数,插入恶意脚本,并注释掉后续代码。当受害者访问包含恶意payload的链接并尝试发送邮件时,攻击者的JavaScript代码将在受害者浏览器中执行,可能导致敏感信息泄露、会话劫持、钓鱼攻击等安全风险。攻击者可以利用此漏洞窃取非HttpOnly Cookie、进行任意HTML/CSS注入、或以受害者身份执行操作。
该漏洞为反射型XSS,攻击原理如下:1) MailEnable的AddressBook.aspx页面接收GET请求中的FieldCc参数;2) 该参数值被直接嵌入到页面源码的JavaScript变量var CCFieldProvided中;3) 由于缺少输入验证和输出编码,攻击者可以通过闭合语句、注入恶意脚本、注释后续代码的方式执行任意JavaScript。攻击payload示例:');alert(document.domain);// 会被解析为:var CCFieldProvided = '');alert(document.domain);//'; 导致alert函数被执行。成功利用此漏洞需要用户交互(点击恶意链接),攻击复杂度低(AC:L),无需认证(PR:N)。攻击者可通过钓鱼邮件或社交工程诱导用户点击恶意链接。