CVE-2025-60983CVE-2025-60983是存在于Rubikon Banking Solution 4.0.3中的一个反射型跨站脚本(Reflected Cross Site Scripting,简称XSS)漏洞。该漏洞位于"Search For Customers Information"(客户信息搜索)功能端点,由于应用程序未能对用户输入进行充分的过滤和转义处理,导致攻击者可以在返回的页面响应中注入恶意JavaScript代码。攻击者可以利用此漏洞通过社工手段诱导银行员工或客户点击精心构造的恶意链接,当受害者访问该链接时,嵌入的恶意脚本将在其浏览器上下文中执行。这使得攻击者能够窃取受害者的会话Cookie、劫持用户会话、进行钓鱼攻击获取敏感凭据,或在用户不知情的情况下执行其他恶意操作。由于该漏洞需要用户交互(点击链接)才能触发,且影响范围主要针对银行系统的终端用户,因此被评定为中等严重程度,CVSS评分为5.4分。反射型XSS虽然不像存储型XSS那样持久,但仍然对银行系统的安全性构成威胁,特别是在金融交易场景中,用户信任度和数据敏感性都较高。
反射型跨站脚本漏洞的核心问题在于应用程序将用户可控的输入未经适当处理就直接嵌入到HTTP响应中。在Rubikon Banking Solution 4.0.3的"Search For Customers Information"端点中,当用户提交搜索查询时,输入参数被直接回显到响应页面的HTML内容里,而没有进行HTML实体编码或输入验证。攻击者可以在搜索参数中注入恶意JavaScript代码,例如:<script>alert(document.cookie)</script>或<img src=x onerror=恶意代码>等。攻击者通过构造包含恶意脚本的URL链接,并利用社会工程学技术诱导目标用户点击。当用户访问该恶意链接时,浏览器会执行嵌入在URL中的恶意脚本,从而实现窃取Cookie、劫持会话、修改页面内容或进行进一步攻击的目的。该漏洞的利用条件包括:攻击者需要能够诱骗用户点击特制链接(网络钓鱼),用户需要登录到受影响的Rubikon Banking Solution系统。攻击向量为网络级别(AV:N),需要低权限(PR:L),但必须用户交互(UI:R)才能成功利用。