CVE-2025-63526CVE-2025-63526是Blood Bank Management System(血液银行管理系统)中存在的存储型跨站脚本(Stored XSS)漏洞。该漏洞位于abs.php组件中,由于应用程序在处理用户输入时未对msg参数进行充分的输入验证和输出编码,导致攻击者可以注入恶意JavaScript代码。当其他用户访问包含恶意脚本的页面时,攻击代码会在受害者浏览器中执行,可能导致会话劫持、敏感信息窃取、钓鱼攻击等严重安全风险。由于该漏洞影响血液银行管理系统的核心功能,攻击者利用此漏洞可能获取管理员权限或访问敏感的血液库存和患者信息,对医疗数据安全构成重大威胁。
该漏洞存在于Blood Bank Management System的abs.php文件中的msg参数处理逻辑。攻击者通过构造包含恶意JavaScript代码的msg参数值(如<script>alert(document.cookie)</script>),系统未进行输入验证直接存储该内容。当其他用户请求或查看相关页面时,未经过滤的恶意代码被嵌入到HTML响应中返回给客户端浏览器,浏览器将其作为合法脚本执行。攻击者可以利用此漏洞窃取用户会话cookie、进行钓鱼攻击、篡改页面内容或重定向用户到恶意网站。由于漏洞利用无需高权限(PR:L)且无需用户交互(UI:N),攻击门槛较低,具有较高的实际威胁性。