CVE-2025-59767CVE-2025-59767是存在于AndSoft公司开发的e-TMS(Electronic Transport Management System,电子运输管理系统)v25.03版本中的一个反射型跨站脚本(Reflected XSS)漏洞。该漏洞由西班牙国家网络安全研究所(INCIBE)发现并报告,CVSS 3.1评分为6.1分,属于中危级别。
e-TMS是一款广泛应用于物流和运输行业的管理系统,用于处理运输订单、车辆调度、物流跟踪等业务。该系统在企业供应链管理中扮演重要角色,因此其安全性直接关系到企业业务数据的完整性和用户账户的安全。
该漏洞位于e-TMS的登录框架页面 `/clt/LOGINFRM_LVE.ASP` 中,具体涉及多个URL参数,包括 `l`、`demo`、`demo2`、`TNTLOGIN`、`UO` 和 `SuppConn`。这些参数在接收用户输入后未经充分的过滤和转义处理,直接将其内容输出到HTML响应中,导致攻击者可以通过构造恶意URL,在受害者的浏览器中执行任意JavaScript代码。
由于该漏洞为反射型XSS,需要用户交互才能触发(点击恶意链接),攻击者通常会通过钓鱼邮件、即时通讯工具或社交工程等方式诱导受害者访问特制的恶意URL。一旦成功利用,攻击者可以窃取用户的会话Cookie、劫持用户会话、进行钓鱼攻击或在受害者权限范围内执行未授权操作,对企业和用户的数据安全构成威胁。
该漏洞的技术原理在于e-TMS v25.03的登录框架页面 `/clt/LOGINFRM_LVE.ASP` 对用户输入的参数缺乏充分的输出编码和过滤机制。具体而言,`l`、`demo`、`demo2`、`TNTLOGIN`、`UO` 和 `SuppConn` 这六个参数在服务器端接收后,未经过HTML实体编码或严格的输入验证,直接被嵌入到返回的HTML页面中。
反射型XSS的利用过程如下:攻击者首先构造一个包含恶意JavaScript代码的特殊URL,该URL将恶意脚本作为参数值嵌入到上述受影响的参数中。当受害者通过浏览器访问该恶意URL时,服务器会将包含恶意脚本的页面内容返回给浏览器。由于浏览器无法区分合法HTML内容和注入的恶意脚本,因此会执行嵌入在页面中的JavaScript代码。
攻击者可以利用此漏洞执行多种恶意操作,包括但不限于:窃取用户的会话Cookie和身份验证令牌、劫持用户会话以冒充合法用户身份、修改页面内容进行钓鱼攻击、重定向用户到恶意网站、记录用户键盘输入以及在受害者权限范围内执行任意操作。由于该漏洞的CVSS向量为 `CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N`,表明该漏洞可通过网络远程利用,无需认证,但需要用户交互(如点击链接),且影响范围会扩散到其他组件,对机密性和完整性造成低级别影响。