CVE-2025-41350CVE-2025-41350是WinPlus v24.11.27版本中发现的一个存储型跨站脚本(XSS)漏洞。该漏洞由西班牙国家网络安全研究院(INCIBE)协调披露,漏洞编号为CVE-2025-41350。攻击者可以利用该漏洞在WinPlus门户系统的'/WinplusPortal/ws/sWinplus.svc/json/savesoldoc_post'端点处,通过'descripcion'参数注入恶意脚本代码。由于系统缺乏对用户输入的充分验证和过滤,恶意代码会被永久存储在服务器端。当其他用户访问包含该恶意内容的页面时,攻击代码会在其浏览器中执行,从而窃取受害者的会话cookie、劫持用户会话或进行其他恶意操作。该漏洞需要攻击者具有低权限账户,并且需要诱导已认证用户与特制内容进行交互才能成功利用。CVSS 3.1评分5.4,属于中等严重程度。
该存储型XSS漏洞存在于WinPlus v24.11.27的Web服务接口中。漏洞点位于'/WinplusPortal/ws/sWinplus.svc/json/savesoldoc_post'端点,具体参数为'descripcion'。攻击者通过发送带有恶意JavaScript代码的POST请求,将脚本内容注入到系统数据库中。由于应用程序在存储用户输入前未进行充分的输入验证和输出编码,恶意代码被直接保存。当系统其他功能模块(如文档查看、报表生成等)回显该数据时,浏览器会将存储的恶意代码作为合法脚本执行。攻击者利用此漏洞可窃取受害者的会话cookie,实现会话劫持,进而以受害者身份在系统中执行操作。由于是存储型XSS,攻击只需一次注入即可影响所有访问该内容的相关用户,危害范围较反射型XSS更广。