CVE-2025-41750CVE-2025-41750是发生在pxc_PortCfg.php文件中的一个存储型跨站脚本(XSS)漏洞。该漏洞存在于Perception Xtension Controller的Web-based Management(WBM)管理界面中。攻击者可以利用此漏洞,通过构造恶意链接诱导已认证的管理员用户点击,从而在受害者浏览器中执行任意JavaScript脚本。由于该漏洞允许攻击者修改WBM中可用的设备配置参数,因此可能对系统的机密性、完整性和可用性造成一定影响。虽然session cookie设置了httpOnly标志,攻击者无法直接窃取会话凭证,但攻击者仍可通过XSS攻击修改管理配置、执行钓鱼攻击或诱导用户执行其他操作。此漏洞的CVSS评分为7.1,属于高危级别,需要管理员交互才能触发,攻击向量为网络层面,无需特殊权限即可发起攻击。建议受影响用户及时关注厂商发布的安全更新,并采取相应的临时缓解措施。
该XSS漏洞位于pxc_PortCfg.php文件中,主要影响Web-based Management(WBM)界面的参数配置功能。攻击者通过在URL参数或表单输入中注入恶意JavaScript代码,当已认证的管理员用户访问包含恶意代码的链接时,浏览器会执行这些脚本代码。由于WBM管理界面允许配置设备参数,攻击者可以利用XSS漏洞:(1)通过JavaScript修改管理配置参数,如端口配置、网络设置等;(2)注入恶意代码进行钓鱼攻击,诱导管理员泄露敏感信息;(3)在管理员不知情的情况下执行配置变更操作。漏洞利用的关键条件包括:攻击者需要构造包含XSS payload的恶意链接,并通过社会工程学手段诱骗管理员点击。虽然session cookie设置了httpOnly标志可防止JavaScript直接读取,但攻击者仍可通过DOM操作修改页面内容或发起后续攻击。攻击者通常会使用短链接或URL缩短服务来隐藏恶意链接的真实意图,提高攻击成功率。防御此类漏洞需要在服务器端对所有用户输入进行严格的输入验证和输出编码,确保特殊字符被正确转义。