CVE-2025-35029CVE-2025-35029是Medical Informatics Engineering Enterprise Health软件中的一个存储型跨站脚本(XSS)漏洞。该漏洞的CVSS评分为3.5,属于低危级别。漏洞源于系统未能对用户输入进行充分的过滤和验证,允许经过身份验证的低权限攻击者在"Demographic Information"(人口统计信息)页面中注入任意恶意内容。这些恶意内容会被永久存储在服务器端,当其他用户访问该页面时,存储的恶意脚本会被浏览器解析和执行,从而导致会话劫持、敏感信息窃取、恶意重定向等攻击。攻击者需要拥有有效的用户账户并具备低权限即可实施攻击,同时需要诱导受害者访问包含恶意脚本的页面。该漏洞已于2025年3月14日得到修复,厂商发布了安全更新以解决此问题。企业用户应尽快升级到最新版本,并加强对用户输入的验证和过滤机制,以防止类似安全问题的发生。
该漏洞是典型的存储型XSS(Stored XSS)漏洞,攻击流程如下:攻击者首先通过正常渠道登录系统,获得一个有效的低权限账户。然后访问系统中的"Demographic Information"页面,该页面用于管理用户的人口统计信息。攻击者在相关输入字段中注入恶意JavaScript代码,如<script>alert(document.cookie)</script>或更复杂的窃取会话令牌代码。系统未对用户输入进行HTML实体编码或输入验证,直接将恶意代码存储到数据库中。当其他授权用户(如管理员或普通用户)访问同一页面查看人口统计信息时,服务器从数据库读取并返回包含恶意脚本的页面内容。受害者的浏览器在解析页面时执行恶意脚本,从而触发XSS攻击。由于恶意代码存储在服务器端,每次页面加载都会执行,因此称为"存储型"XSS,危害性远大于反射型XSS。攻击者可以利用此漏洞窃取用户会话cookie、劫持用户账户、进行钓鱼攻击或传播恶意软件。