CVE-2025-61549CVE-2025-61549是edu Business Solutions公司开发的Print Shop Pro WebDesk产品中的一个中等严重性跨站脚本(XSS)漏洞。该漏洞存在于Web应用程序的注册页面端点/PSP/app/web/reg/reg_display.asp中,问题出在LoginID参数未对用户输入进行适当的HTML编码或转义处理。攻击者可以通过在LoginID参数中注入恶意JavaScript代码,当其他用户访问包含该恶意输入的页面时,脚本将在受害者浏览器中执行。这允许攻击者窃取会话Cookie、劫持用户会话、进行钓鱼攻击或修改页面显示内容。由于该漏洞需要用户交互触发,CVSS评分定为6.1,属于中等严重级别。该漏洞影响18.34版本,厂商已在19.76版本中修复此问题。
该漏洞是典型的反射型XSS(Reflected Cross-Site Scripting)漏洞。在Print Shop Pro WebDesk的注册显示页面reg_display.asp中,应用程序直接将从LoginID参数接收的用户输入反射回HTTP响应,而未进行任何输入验证或输出编码。攻击者构造包含JavaScript代码的恶意URL,例如在LoginID参数中注入<script>alert(document.cookie)</script>。当受害者点击该恶意链接或访问包含该参数的页面时,服务器将未经过滤的输入作为响应的一部分返回,浏览器将其解析为可执行脚本并在当前页面上下文中执行。攻击者可利用此漏洞获取受害者的认证令牌、会话ID或其他敏感信息,进而冒充合法用户进行操作。由于攻击通过社会工程学手段诱导用户访问恶意链接,实际利用需要一定的用户交互。