CVE-2025-61309GmbH Mecury Managed Print Services (docuForm) v11.11c版本的dfm-menu_departments.php组件存在反射型跨站脚本(XSS)漏洞。由于未对输入变量进行充分过滤,攻击者可诱导用户访问包含恶意脚本的特制链接,从而在受害者浏览器上下文中执行任意JavaScript代码,窃取敏感信息或进行会话劫持。
该漏洞产生于GmbH Mecury Managed Print Services (docuForm) v11.11c版本的dfm-menu_departments.php组件。其根本原因在于应用程序未对特定变量值进行严格的输入验证和输出编码。攻击者可以构造包含恶意JavaScript脚本的URL,并将其中的payload注入到未过滤的变量中。当经认证或未认证的用户访问该恶意链接时,服务器会将攻击者输入的数据未经处理地“反射”回HTML页面中,导致浏览器将其解析为可执行脚本。由于CVSS向量显示无需认证(PR:N),该漏洞降低了攻击门槛,配合社会工程学可实施大规模攻击,危及用户机密性和数据完整性。