CVE-2025-41752CVE-2025-41752是phox设备Web管理界面(WBM)中存在的一处存储型跨站脚本(XSS)漏洞。该漏洞位于pxc_portSfp.php文件中,未经认证的远程攻击者可以通过诱使已认证用户点击恶意构造的链接,在已认证用户的浏览器上下文中执行任意JavaScript代码。攻击者可利用此漏洞在用户不知情的情况下,通过WBM界面修改设备配置参数。值得注意的是,由于会话Cookie设置了httpOnly标志,攻击者无法直接窃取用户会话,因此无法完全接管已认证用户的会话。但攻击者仍可在用户浏览器中执行操作,篡改设备配置,影响设备的正常运行。该漏洞的攻击复杂度较低,但需要用户交互才能成功利用。
该漏洞为存储型XSS(Stored XSS)漏洞,存在于phox设备的Web管理界面文件pxc_portSfp.php中。漏洞产生的根本原因在于该文件对用户输入参数缺乏充分的输入验证和输出编码。攻击者可以通过URL参数或表单提交的方式,向pxc_portSfp.php注入恶意JavaScript代码。当已认证用户访问包含恶意脚本的页面时,浏览器会执行这些脚本代码。攻击者利用此漏洞可实现以下攻击效果:在用户浏览器上下文中执行任意JavaScript操作;通过DOM操作修改WBM界面的配置参数;窃取页面敏感信息。但由于会话Cookie设置了httpOnly标志,攻击脚本无法直接访问document.cookie,因此无法完全劫持用户会话。攻击者只能利用XSS漏洞在用户已认证的上下文中,间接修改设备配置参数。