CVE-2025-58412CVE-2025-58412是Fortinet FortiADC产品中的一个存储型跨站脚本(XSS)漏洞。该漏洞存在于FortiADC的Web界面中,由于对脚本相关HTML标签的过滤和转义不充分,攻击者可以通过精心构造的恶意URL注入JavaScript代码。当其他用户访问包含恶意脚本的页面时,攻击者的代码将在受害者浏览器中执行,可能导致会话劫持、敏感信息窃取、钓鱼攻击等安全问题。由于该漏洞需要用户交互触发,攻击复杂度较高,但一旦成功利用,攻击者可获取受害者在该Web应用中的认证凭证和会话信息,对系统安全性构成中等程度威胁。
该漏洞属于Basic XSS(基本跨站脚本)类型,存在于FortiADC的URL参数处理和页面渲染逻辑中。攻击者可以在URL参数中嵌入<script>标签或其他HTML/JS事件处理器(如onerror、onload等),由于输入验证不足,这些恶意代码被直接输出到网页内容中而未经过适当的HTML实体转义。当受害者点击攻击者构造的恶意链接或访问被植入XSS payload的URL时,浏览器会解析并执行这些恶意脚本代码。攻击者利用此漏洞可窃取用户Cookie中的会话标识符,进而冒充合法用户进行操作,或在页面中注入虚假内容进行钓鱼攻击。漏洞的利用需要诱导用户访问恶意URL,攻击成功与否取决于用户交互行为。