CVE-2025-36750CVE-2025-36750是ShineLan-X系统中存在的存储型跨站脚本(XSS)漏洞。该漏洞位于植物名称(Plant Name)字段,攻击者可以通过直接POST请求提交恶意HTML/JavaScript payload,该payload会被永久存储在系统中。当其他用户访问植物管理页面时,恶意代码会在受害者浏览器中执行。由于该漏洞为存储型XSS,恶意脚本会持续存在于系统中,每次有用户访问受污染页面都会触发攻击。此漏洞可能导致窃取用户会话Cookie、劫持用户操作、篡改页面内容或进行钓鱼攻击等严重后果。攻击者利用低权限账户即可实施攻击,但需要诱导其他用户访问包含恶意payload的页面才能完成完整攻击链。
ShineLan-X的Plant Name字段存在输入验证不足的安全缺陷。攻击者可以直接通过HTTP POST请求向植物管理功能提交包含恶意JavaScript代码的植物名称。当该记录被保存后,恶意payload会永久存储在数据库中。系统在其他用户访问植物管理列表页面时,未对输出内容进行充分的HTML转义或安全过滤,直接将存储的Plant Name字段值渲染到页面HTML中。这导致嵌入的JavaScript代码在受害者浏览器中作为合法脚本执行。由于payload存储在服务器端,这种攻击比反射型XSS更具危害性,因为攻击不需要构造特殊URL诱骗用户点击。攻击者可以利用此漏洞窃取受害者的认证会话令牌、执行任意操作或传播恶意内容。CVSS 3.1评分5.4反映了该漏洞通过网络可利用、需要低权限但需要用户交互的特点。