CVE-2025-61431CVE-2025-61431是Zucchetti公司开发的ZMaintenance Infinity和Infinity Zucchetti企业级运维管理平台中存在的一个高危安全漏洞。该漏洞为反射型跨站脚本攻击(Reflected XSS)漏洞,存在于/jsp/gsfr_feditorHTML.jsp端点中。攻击者可以利用此漏洞通过精心构造的恶意payload注入到pHtmlSource参数中,当受害者访问包含恶意脚本的链接时,攻击者可以在受害用户的浏览器上下文中执行任意JavaScript代码。由于该漏洞不需要任何认证即可利用(PR:N),且攻击复杂度较低(AC:L),加上需要用户交互(UI:R),攻击者通常通过钓鱼邮件或社交工程手段诱导用户点击恶意链接。成功利用此漏洞可导致会话劫持、敏感信息窃取、恶意内容注入等严重安全问题,对企业数据安全和用户隐私构成威胁。厂商已于2025年6月18日发布安全更新修复此漏洞。
该反射型XSS漏洞源于/jsp/gsfr_feditorHTML.jsp端点对用户输入的pHtmlSource参数缺乏充分的输入验证和输出编码。当攻击者构造包含恶意JavaScript代码的payload并作为pHtmlSource参数值发送到该端点时,服务器将用户输入未经安全处理直接反射回响应页面中。由于应用程序未对特殊字符进行HTML实体编码(如将<转化为<,将>转化为>),导致注入的脚本标签和JavaScript代码能够在受害者浏览器中被解析执行。攻击者通常使用<script>alert(document.cookie)</script>或<img src=x onerror=...>等payload触发漏洞。攻击成功的关键在于诱导用户访问攻击者构造的恶意URL,一旦用户点击链接,带有恶意脚本的页面将在用户浏览器中渲染,JavaScript代码即在用户会话上下文中执行,可窃取Cookie、Session令牌或其他敏感信息。