CVE-2025-61305该漏洞存在于GmbH Mecury Managed Print Services (docuForm) v11.11c版本的dfm-menu_firmware.php组件中。由于未对输入变量进行适当的过滤,攻击者可以通过注入恶意JavaScript载荷,在用户的浏览器上下文中执行任意脚本。这是一个反射型XSS漏洞,需要诱导用户点击特定链接才能触发,可能导致用户敏感信息泄露或会话劫持。
该漏洞的根本原因在于GmbH Mecury Managed Print Services (docuForm) v11.11c版本的dfm-menu_firmware.php组件在处理用户请求时,未能对特定变量进行严格的输入过滤或输出编码。当攻击者构造包含恶意JavaScript代码的URL参数并发送给受害者时,服务器端应用程序会直接将接收到的未经过滤参数值反射回HTTP响应页面中。一旦受害者的浏览器接收到并解析该响应,嵌入的恶意脚本便会在受害者的浏览器上下文中立即执行。根据CVSS向量分析,该漏洞具有范围变更(S:C)特性,意味着攻击者可以利用该漏洞绕过部分同源策略限制,进而窃取受害者的Session ID、Cookie等敏感信息,或者执行未授权的操作。攻击过程无需身份认证,但必须依赖用户交互,通常通过钓鱼邮件诱导用户点击恶意链接来完成攻击链。