CVE-2025-59751CVE-2025-59751是AndSoft公司开发的e-TMS(电子运输管理系统)v25.03版本中存在的一个反射型跨站脚本(Reflected XSS)漏洞。该漏洞于2025年10月2日由西班牙国家网络安全研究所(INCIBE)披露,CVSS 3.1评分为6.1分,属于中危级别。e-TMS是一款广泛应用于物流和运输管理领域的企业级软件,用于管理运输订单、车辆调度、物流跟踪等业务。该漏洞存在于登录页面路径'/clt/LOGINFRM_DJO.ASP'中,具体涉及'l'、'demo'、'demo2'、'TNTLOGIN'、'UO'和'SuppConn'等多个参数。由于这些参数未经过充分的输入验证和输出编码,攻击者可以通过构造包含恶意JavaScript代码的URL,诱使受害者点击该链接,从而在受害者的浏览器上下文中执行任意JavaScript代码。此类漏洞可能导致会话劫持、敏感信息窃取、钓鱼攻击或恶意操作等安全风险,对使用e-TMS系统的企业和个人用户构成潜在威胁。
该漏洞的根源在于AndSoft e-TMS v25.03的登录页面(/clt/LOGINFRM_DJO.ASP)对用户输入参数的过滤和编码机制存在缺陷。具体而言,页面中的'l'、'demo'、'demo2'、'TNTLOGIN'、'UO'和'SuppConn'参数直接将用户提交的数据反射回HTTP响应中,而未对HTML特殊字符(如<、>、"、'等)进行适当的转义或编码处理。攻击者可以利用这一缺陷,在URL参数中注入恶意JavaScript代码片段(例如<script>alert(document.cookie)</script>),当受害者点击包含此类恶意参数的链接时,服务器会将恶意代码原样嵌入返回的HTML页面中,浏览器随即解析并执行该脚本。由于漏洞为反射型,恶意代码不会持久存储在服务器端,但需要在社会工程配合下诱导用户点击特制链接。由于攻击向量为网络(AV:N),无需认证(PR:N),但需要用户交互(UI:R),且影响范围为变更(Scope Changed, S:C),导致机密性和完整性受到低级别影响,但不影响可用性。