CVE-2025-41357Anon Proxy Server v0.104版本存在反射型跨站脚本(XSS)漏洞。该漏洞源于'/diagdns.php'端点对'host'参数缺乏有效的过滤与转义。攻击者可构造恶意链接诱导受害者访问,进而触发JavaScript代码执行,窃取Cookie等敏感信息或执行未经授权的操作。
该漏洞的成因是Anon Proxy Server在处理DNS诊断功能时,未对用户输入的'host'参数进行安全编码。在'/diagdns.php'页面,服务器直接将用户输入的值回显在HTML响应中。由于CVSS向量显示无需认证(PR:N)且需要用户交互(UI:R),攻击者利用这一特性,构造包含恶意载荷(如<script>标签)的URL。当受害者点击该链接时,浏览器解析响应页面并执行恶意脚本。由于Scope为Changed(S:C),攻击者可能利用此漏洞绕过同源策略限制,进一步控制用户会话。