CVE-2025-41025CVE-2025-41025是Poultry Farm Management System(家禽农场管理系统)v1.0版本中的一个存储型跨站脚本(Stored Cross-Site Scripting)漏洞。该漏洞存在于系统的产品销售功能模块中,具体位于/farm/sell_product.php文件。由于系统缺乏对用户输入的正确验证和过滤,攻击者可以通过POST请求在category和product参数中注入恶意JavaScript脚本。这些恶意脚本会被永久存储在服务器数据库中,当其他用户访问包含该数据的页面时,恶意代码会在其浏览器中执行,从而实现会话劫持、敏感信息窃取、网页篡改等攻击。此漏洞的CVSS评分为5.4,属于中等严重程度,攻击复杂度低,但需要低权限用户身份和用户交互才能成功利用。
该存储型XSS漏洞的根本原因在于Poultry Farm Management System v1.0的/farm/sell_product.php脚本对用户输入的category和product参数缺少充分的输入验证和输出编码。攻击者可以通过构造恶意POST请求,在category和product参数中注入任意JavaScript代码,例如:<script>alert(document.cookie)</script>。由于系统直接将用户输入存储到数据库而未进行安全过滤,当管理员或其他用户查看销售记录或相关页面时,存储的恶意脚本会被浏览器解析执行。攻击者可利用此漏洞窃取用户会话cookie、劫持用户账户、执行任意操作或传播恶意内容。攻击向量为网络形式,攻击者需要拥有低权限账户,并通过诱导其他用户访问受影响页面来触发漏洞利用。