CVE-2025-41751CVE-2025-41751是存在于pxc_portCntr.php文件中的一个存储型跨站脚本(XSS)漏洞。该漏洞允许未经认证的远程攻击者通过诱导已认证用户点击恶意构造的链接,利用Web应用中的参数注入点执行任意JavaScript代码。攻击者主要目标是操纵WBM(Web Based Management)系统中可用的设备配置参数,包括端口计数器等网络设备管理设置。此漏洞影响范围限于Web应用层面的配置参数,不涉及操作系统底层资源或特权功能的访问。值得注意的是,目标系统对session cookie实施了httpOnly安全标志保护,有效防止了攻击者直接劫持用户会话的风险。攻击成功需要目标用户的交互配合(点击恶意链接),这符合社交工程攻击的典型特征。CVSS 3.1评分7.1(高危)反映了该漏洞在网络可达性、低攻击复杂度但需用户交互的环境下的实际威胁程度。
该XSS漏洞存在于pxc_portCntr.php文件中的参数处理逻辑。攻击者构造包含恶意JavaScript脚本的URL参数,当已认证用户访问该链接时,恶意脚本会被注入到页面输出中并在用户浏览器上下文中执行。漏洞产生的根本原因是程序未对用户可控输入进行充分的HTML实体编码或输入验证。攻击向量分析:1)攻击者首先构造恶意URL,将XSS payload作为参数值附加到pxc_portCntr.php的查询字符串中;2)通过钓鱼邮件、即时通讯或社交平台诱导目标用户点击该链接;3)用户浏览器发送带有session cookie的请求到目标服务器;4)服务器返回包含未过滤payload的HTML页面;5)用户浏览器解析HTML并执行注入的JavaScript代码。由于session cookie配置了httpOnly标志,JavaScript无法直接读取cookie内容,这限制了攻击者获取认证凭证的能力。但攻击者仍可通过DOM操作窃取页面敏感信息、篡改WBM配置参数或作为进一步攻击的跳板。攻击者可能利用此漏洞修改端口配置、监控网络统计信息或进行中间人攻击的前期侦察。