CVE-2025-40893CVE-2025-40893是Nozomi Networks Guardian产品中发现的一个存储型HTML注入漏洞。该漏洞存在于Asset List(资产列表)功能中,由于对网络流量数据的验证不当,攻击者可以在未经身份验证的情况下发送特制的网络数据包,将恶意HTML标签注入到资产属性中。当系统管理员或用户在Guardian管理界面查看受影响的资产列表及相关功能时,注入的HTML代码会在受害者浏览器中渲染执行。此漏洞可被用于实施钓鱼攻击,诱骗用户访问恶意页面,或实现开放重定向攻击。由于系统已配置Content Security Policy(CSP)和输入验证机制,完整的跨站脚本攻击(XSS)和直接信息泄露受到限制。该漏洞于2025年12月18日公开披露,CVSS评分为6.1,影响使用Asset List功能查看网络资产的所有用户。
该漏洞的根本原因在于Nozomi Networks Guardian的Asset List功能对网络流量数据中的资产属性缺乏充分的输入验证。攻击者可以通过发送特制的网络数据包,将HTML标签(如<script>、<img>、<a>等)嵌入到资产属性的字段中。这些恶意数据会被系统存储在数据库中,当合法用户通过Web界面访问Asset List时,后端程序将未经过滤的资产属性数据直接输出到HTML页面中。由于浏览器会解析并执行渲染的HTML内容,攻击者注入的代码可以在受害者的浏览器上下文中执行。攻击者可利用此漏洞创建钓鱼登录页面或重定向用户到恶意网站。虽然系统现有的输入验证和Content Security Policy限制了纯JavaScript XSS的有效性,但HTML注入仍可绕过部分安全控制。攻击者利用此漏洞的前提是能够向Guardian系统发送网络流量数据,且需要诱导受害者访问包含注入内容的资产列表页面。