CVE-2025-59764CVE-2025-59764是AndSoft公司开发的e-TMS(Electronic Transport Management System,电子运输管理系统)v25.03版本中存在的一个反射型跨站脚本(Reflected XSS)漏洞。该漏洞于2025年10月2日由西班牙国家网络安全研究所(INCIBE)披露,CVSS评分为6.1分,属于中危级别。
e-TMS是一款广泛应用于物流和运输行业的管理软件,用于处理运输订单、车辆调度、货物跟踪等业务。该系统通常部署在企业内部网络中,但由于其Web应用特性,仍然面临着来自互联网的潜在攻击风险。
该漏洞存在于e-TMS的登录页面'/clt/LOGINFRM_FCC.ASP'中,具体涉及'l'、'demo'、'demo2'、'TNTLOGIN'、'UO'和'SuppConn'等多个参数。由于这些参数未经过充分的输入验证和输出编码,攻击者可以通过构造包含恶意JavaScript代码的URL,利用社会工程学手段诱导受害者点击,从而在受害者的浏览器上下文中执行任意JavaScript代码。
此漏洞的成功利用可能导致会话劫持、敏感信息窃取、钓鱼攻击升级、恶意软件分发等多种安全风险。虽然漏洞本身不需要认证即可利用,但需要用户交互(如点击恶意链接),因此攻击者通常需要结合钓鱼邮件或即时通讯工具进行攻击。
该漏洞属于典型的反射型XSS漏洞,其技术原理如下:
1. **漏洞位置**:漏洞存在于e-TMS v25.03的登录表单页面'/clt/LOGINFRM_FCC.ASP'中。该页面接收多个GET/POST参数,包括'l'、'demo'、'demo2'、'TNTLOGIN'、'UO'和'SuppConn'。
2. **根本原因**:应用程序在处理这些参数时,未对用户输入进行充分的过滤和HTML实体编码。直接将用户输入的数据反射回HTTP响应页面中,导致恶意脚本能够被浏览器解析执行。
3. **利用方式**:攻击者构造一个包含恶意JavaScript代码的URL,例如在参数值中插入`<script>alert(document.cookie)</script>`或`<img src=x onerror=...>`等payload,然后通过钓鱼邮件、社交媒体或其他渠道诱导受害者点击该链接。当受害者在已登录e-TMS的浏览器中点击链接时,恶意脚本将在e-TMS的域上下文中执行。
4. **影响范围**:由于漏洞涉及多个参数,攻击面较广。攻击者可以利用此漏洞窃取用户的会话cookie、进行钓鱼攻击、篡改页面内容、重定向用户到恶意网站,甚至利用浏览器漏洞进行进一步的攻击。
5. **CVSS向量分析**:CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N 表示该漏洞可通过网络利用,攻击复杂度低,无需权限,但需要用户交互,作用域发生变化,对机密性和完整性有低影响。