CVE-2025-61308GmbH Mecury Managed Print Services (docuForm) v11.11c 版本中的 dfm-menu_maintenance.php 组件存在反射型跨站脚本(XSS)漏洞。该漏洞源于组件未对特定变量值进行有效过滤,允许攻击者注入精心设计的恶意载荷。一旦受害者访问了包含该载荷的链接,攻击者即可在受害者的浏览器上下文中执行任意 JavaScript 代码,窃取会话信息或进行钓鱼攻击。
该漏洞属于反射型 XSS(Reflected XSS),漏洞点位于 docuForm v11.11c 的 `dfm-menu_maintenance.php` 文件中。程序在处理 HTTP 请求参数时,未对用户提交的变量值(例如 GET 或 POST 参数)进行适当的转义或过滤,直接将其嵌入到返回的 HTML 页面中。攻击者可以构造包含恶意 JavaScript 代码的 URL(如 `<img src=x onerror=alert(1)>`)。由于该漏洞无需认证(PR:N)且利用了网络攻击向量(AV:N),攻击者只需诱导受害者点击该恶意链接。当受害者的浏览器解析服务器响应时,恶意脚本将被执行。由于 CVSS 向量包含范围改变(S:C),攻击者可能利用此漏洞绕过同源策略限制,访问当前域下的敏感数据或执行未授权操作。