CVE-2025-36746SolarEdge监控平台是一款用于太阳能发电系统监控和管理的软件解决方案。该平台存在一个存储型跨站脚本(Stored XSS)漏洞,允许已认证用户在创建或编辑报告时,在报告名称字段中注入恶意JavaScript代码。当其他用户尝试查看或删除这些包含恶意代码的报告时,注入的脚本代码会在受害者浏览器中执行,可能导致会话劫持、敏感信息窃取、钓鱼攻击等安全问题。攻击者利用此漏洞可以获取受害者的认证凭证、操纵页面内容或执行未经授权的操作。
该漏洞为存储型XSS(Stored XSS),攻击流程如下:1)攻击者以低权限用户身份登录SolarEdge监控平台;2)攻击者在创建或编辑报告时,将恶意JavaScript代码(如<img src=x onerror=alert(document.cookie)>)注入到报告名称字段;3)系统未对用户输入进行充分的HTML实体转义,直接将恶意代码存储到数据库中;4)当受害者(如管理员或其他用户)访问报告列表并尝试删除该报告时,浏览器渲染页面时会执行注入的恶意脚本;5)攻击者可借此窃取受害者的会话Cookie、劫持用户会话或执行其他恶意操作。漏洞的利用条件为:攻击者需要拥有平台账户(低权限即可),且需要诱导受害者进行交互操作(如点击删除按钮)。