CVE-2025-57202CVE-2025-57202是AVTECH SECURITY公司DGM1104系列网络摄像头设备中的一个存储型跨站脚本(XSS)漏洞。该漏洞存在于设备的PwdGrp.cgi端点中,攻击者可以通过在用户名字段(username field)中注入恶意构造的脚本代码来利用此漏洞。由于该XSS是存储型漏洞,恶意脚本会被永久保存在设备系统中,当其他用户访问相关页面时,注入的恶意代码会自动执行,从而实现会话劫持、敏感信息窃取、恶意内容注入等攻击目的。该漏洞无需认证即可利用,但需要用户交互才能触发。CVSS评分6.1,属于中等严重程度。攻击向量为网络形式,机密性和完整性影响均为低。该漏洞影响AVTECH DGM1104 FullImg多个版本(1015、1004、1006、1003)的设备,攻击者可利用此漏洞在受害者浏览器中执行任意HTML或JavaScript代码。
该漏洞原理是PwdGrp.cgi端点对用户输入的用户名字段缺乏充分的输入验证和输出编码。当攻击者向该端点提交包含恶意JavaScript代码的用户名时,这些数据会被存储在设备系统中。当管理员或普通用户通过Web界面访问用户管理相关功能时,服务器会将存储的用户名数据原样返回给客户端浏览器。由于浏览器将返回的数据当作可信的HTML/JavaScript执行,注入的恶意脚本便会运行。攻击者可以利用此漏洞执行以下操作:1)窃取用户会话Cookie实现会话劫持;2)诱骗用户输入敏感凭证;3)在页面中注入恶意内容进行钓鱼攻击;4)利用管理员权限执行更多恶意操作。攻击者通常需要构造类似<script>alert(document.cookie)</script>或<img src=x onerror=...>等XSS payload。由于是存储型XSS,攻击效果具有持久性。