CVE-2025-61310GmbH Mecury Managed Print Services(docuForm)v11.11c版本中的`acc-menu_billings.php`组件被披露存在反射型跨站脚本(XSS)漏洞。该漏洞源于应用程序未能正确过滤用户输入的变量值。攻击者可诱导受害者访问包含恶意JavaScript代码的特制链接,从而在受害者的浏览器上下文中执行任意脚本。成功利用此漏洞可能导致窃取用户会话Cookie、重定向至恶意网站或执行未经授权的操作。
该漏洞位于GmbH Mecury Managed Print Services (docuForm) v11.11c的`acc-menu_billings.php`组件中,属于反射型跨站脚本(Reflected XSS)漏洞。其根本原因是应用程序在处理HTTP请求参数时,缺乏严格的输入验证和适当的输出编码机制。攻击者可以利用未过滤的变量,将恶意JavaScript代码注入到URL参数中。根据CVSS v3.1评分向量(AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N),攻击者可以通过网络发起低复杂度的攻击,且无需预先认证。然而,利用此漏洞需要用户交互(如点击恶意链接)。当受害者访问被精心构造的URL时,服务器会将未经过滤的参数直接反射回HTML响应中,导致浏览器解析并执行攻击者注入的脚本。由于作用域为可改变(S:C),该脚本可能在当前页面上下文中运行,进而窃取敏感信息或篡改页面内容。