CVE-2025-59758CVE-2025-59758是存在于AndSoft公司开发的e-TMS(运输管理系统)v25.03版本中的一个反射型跨站脚本(Reflected XSS)漏洞。该漏洞由西班牙国家网络安全研究所(INCIBE)于2025年10月2日披露,CVSS 3.1评分为6.1分,属于中危级别漏洞。
AndSoft e-TMS是一款广泛应用于物流和运输行业的运输管理系统,主要用于管理车队、运输订单、物流跟踪等业务。该系统的Web前端存在多个未经过滤的用户输入参数,攻击者可以通过构造包含恶意JavaScript代码的特制URL,诱导受害者点击,从而在受害者的浏览器上下文中执行任意JavaScript代码。
该漏洞的CVSS向量为CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N,表示该漏洞可通过网络进行攻击,攻击复杂度低,无需特殊权限,但需要用户交互(如点击恶意链接)。漏洞的影响范围已发生改变(Scope Changed),对机密性和完整性产生低级别影响,但不影响可用性。由于该漏洞需要用户交互才能触发,因此其危害程度被评定为中危。
成功利用此漏洞的攻击者可以窃取用户的会话Cookie、劫持用户会话、进行钓鱼攻击、篡改页面内容或执行其他恶意操作,对使用e-TMS系统的企业和用户构成安全威胁。
该漏洞存在于AndSoft e-TMS v25.03版本的登录页面路径'/clt/LOGINFRM_CYLOG.ASP'中。具体而言,该页面的多个URL参数未对用户输入进行充分的过滤和转义处理,攻击者可以将恶意JavaScript代码注入到这些参数中。
存在漏洞的参数包括:'l'、'demo'、'demo2'、'TNTLOGIN'、'UO'和'SuppConn'共六个参数。这些参数在服务器端处理后直接反映在返回的HTML页面中,没有进行适当的HTML实体编码或JavaScript转义,导致攻击者可以注入任意HTML和JavaScript代码。
漏洞利用方式如下:
1. 攻击者构造一个包含恶意JavaScript代码的特制URL,例如在参数值中插入`<script>alert(document.cookie)</script>`或`<img src=x onerror=alert(1)>`等载荷;
2. 攻击者通过电子邮件、即时消息或其他社交工程手段将此URL发送给目标用户;
3. 受害者点击该恶意链接后,浏览器向e-TMS服务器发送请求;
4. 服务器将包含恶意代码的参数值未经转义地嵌入到返回的HTML响应中;
5. 受害者的浏览器解析该HTML并执行嵌入的恶意JavaScript代码;
6. 恶意代码在受害者的浏览器上下文中执行,可以窃取会话Cookie、修改页面内容或执行其他恶意操作。
由于该漏洞需要用户交互(点击恶意链接)才能触发,且影响范围已改变(Scope Changed),因此CVSS评分为6.1分,属于中危级别。