CVE-2025-61080CVE-2025-61080是Clear2Pay公司银行可见性应用支付执行模块中存在的一个反射型跨站脚本(XSS)漏洞。该漏洞影响版本为1.10.0.104,攻击者可以通过精心构造的URL参数注入恶意JavaScript代码。当受害者点击包含恶意脚本的链接时,脚本将在受害者浏览器中执行,可能导致会话劫持、敏感信息窃取、钓鱼攻击等安全问题。由于该漏洞需要用户交互且需要低权限,CVSS评分定为5.4(中危)。攻击向量为网络范围,攻击复杂度低,但需要诱导用户点击恶意链接才能成功利用。该漏洞存在于应用的ID参数中,未经适当过滤的用户输入被直接反射到页面响应中,为XSS攻击提供了条件。
该漏洞为典型的反射型XSS(Cross-Site Scripting)漏洞,存在于Clear2Pay Bank Visibility Application的支付执行模块中。漏洞根本原因在于应用未对用户输入的ID参数进行充分的输入验证和输出编码。当攻击者构造包含恶意JavaScript代码的ID参数并通过URL传递给应用时,未经处理的输入被直接反射到HTTP响应页面的HTML内容中。攻击者可以构造形如?id=<script>alert(document.cookie)</script>的恶意URL,诱使受害者点击。由于浏览器将反射的内容当作可信的JavaScript执行,攻击者可窃取用户会话Cookie、劫持用户会话、修改页面内容或进行钓鱼攻击。防御措施包括:对所有用户输入进行严格验证、使用URL编码和HTML实体编码、部署Content-Security-Policy头部、以及使用WAF进行防护。