CVE-2025-41349CVE-2025-41349是WinPlus v24.11.27版本中存在的一个存储型跨站脚本攻击(Stored XSS)漏洞。该漏洞由西班牙国家网络安全研究所(INCIBE-CERT)发现并报告,漏洞编号为CVE-2025-41349,CVSS评分为5.4,属于中等严重程度。漏洞产生的根本原因是WinPlus应用程序在处理用户输入时缺乏适当的输入验证和输出编码。具体而言,攻击者可以通过发送带有恶意脚本代码的POST请求,在'descripcion'参数中注入XSS payload,目标是'/WinPlusPortal/ws/sWinplus.svc/json/savesolpla_post'接口。由于该漏洞是存储型XSS,恶意脚本会被永久存储在服务器端,当其他认证用户访问相关页面时,恶意代码会在其浏览器中执行。这可能导致攻击者窃取受害者的会话Cookie、劫持用户会话、进行钓鱼攻击或传播恶意软件。攻击者利用此漏洞需要具备一定的低权限账户,并且需要诱导受害者进行交互操作(如点击链接或访问特定页面)。
漏洞位于WinPlus Portal的JSON Web服务接口中,具体路径为'/WinPlusPortal/ws/sWinplus.svc/json/savesolpla_post'。攻击者通过POST请求的'descripcion'参数提交包含恶意JavaScript代码的输入数据。由于服务器端未对用户输入进行充分的过滤和转义处理,恶意脚本会被直接存储在数据库中。当其他认证用户通过Web界面查看包含该描述信息的内容时,浏览器会解析并执行存储的恶意脚本。攻击者可利用此漏洞获取受害者的认证Cookie、会话令牌或其他敏感信息,进而实现账户劫持。由于攻击载荷存储在服务器端,攻击具有持久性,只要恶意数据不被清除,受害者就会持续受到影响。CVSS向量显示攻击复杂度低,但需要低权限用户身份和用户交互才能成功利用。