CVE-2025-59774CVE-2025-59774 是 AndSoft 公司开发的 e-TMS(电子运输管理系统)v25.03 版本中存在的一个反射型跨站脚本(Reflected XSS)漏洞。该漏洞由西班牙国家网络安全研究所(INCIBE)于2025年10月2日披露,CVSS 3.1 评分为 6.1 分,属于中等严重等级。
AndSoft e-TMS 是一款广泛应用于物流和运输行业的运输管理系统,用于管理运输订单、车辆调度、物流跟踪等业务。由于该系统在企业物流运营中的核心地位,其安全性直接影响企业的业务连续性和数据安全。
该漏洞存在于系统的登录页面路径 '/clt/LOGINFRM_VON.ASP' 中,具体涉及 'l'、'demo'、'demo2'、'TNTLOGIN'、'UO' 和 'SuppConn' 等多个参数。攻击者可以通过构造包含恶意 JavaScript 代码的特殊 URL,诱使受害者点击该链接,从而在受害者的浏览器环境中执行任意 JavaScript 代码。由于漏洞为反射型,恶意脚本不会持久存储在服务器端,而是通过 URL 参数即时反射到响应页面中执行。
该漏洞的成功利用可能带来多种安全风险,包括窃取用户会话凭证(如 Cookie)、劫持用户会话、进行钓鱼攻击、篡改页面内容、重定向用户到恶意网站,以及在特定条件下利用浏览器漏洞进行进一步攻击等。由于 e-TMS 系统通常存储敏感的运输和物流数据,XSS 漏洞可能被用作更复杂攻击链的第一步。
该漏洞属于典型的反射型 XSS(Cross-Site Scripting)漏洞,其根本原因在于 e-TMS v25.03 版本的登录页面 '/clt/LOGINFRM_VON.ASP' 对用户输入的参数缺乏充分的过滤和编码处理。
具体而言,当用户访问包含恶意参数的 URL 时,服务器会将这些未经净化的参数值直接嵌入到返回的 HTML 页面中。受影响的参数包括 'l'、'demo'、'demo2'、'TNTLOGIN'、'UO' 和 'SuppConn'。攻击者可以在这些参数中注入任意的 HTML 和 JavaScript 代码,例如 <script> 标签或事件处理器(如 onerror、onload 等)。
利用方式如下:攻击者首先构造一个特殊的 URL,其中包含恶意 JavaScript 代码作为参数值。然后通过电子邮件、即时消息或其他社交工程手段将该 URL 发送给目标用户。当受害者在已登录或访问 e-TMS 系统的浏览器中点击该链接时,服务器会将恶意代码作为正常响应的一部分返回,并在受害者的浏览器中执行。
由于 CVSS 向量显示该漏洞需要用户交互(UI:R)且影响范围为变更型(S:C),意味着虽然漏洞利用需要受害者点击恶意链接,但一旦成功,攻击范围可以扩大到受影响的组件范围。由于无需认证(PR:N)且攻击复杂度低(AC:L),使得该漏洞更容易被利用。