CVE-2025-64030CVE-2025-64030是China Systems公司开发的Eximbills Enterprise 4.1.5版本中存在的一个经过身份验证的存储型跨站脚本漏洞。该漏洞源于应用程序对用户输入的TMPL_INFO参数缺乏充分的输入验证和输出编码。攻击者通过低权限账户即可向/EximBillWeb/servlets/WSTrxManager端点提交恶意JavaScript代码,这些代码会被永久存储在服务器端数据库中。当其他用户访问包含该恶意数据的页面时,存储的XSS payload会自动执行,导致攻击者能够在受害者浏览器中窃取会话Cookie、劫持用户账户、执行任意客户端操作或进行钓鱼攻击。由于该漏洞属于存储型XSS,其危害性高于反射型和DOM型XSS,因为恶意脚本会自动传播给所有访问受影响页面的用户。Eximbills Enterprise是一款面向进出口企业的贸易金融管理平台,广泛应用于银行和金融机构,因此该漏洞可能影响大量敏感金融交易数据的安全。
漏洞位于Eximbills Enterprise 4.1.5的Web服务组件中,具体在/WSTrxManager端点处理TMPL_INFO参数时发生。攻击者首先需要使用低权限账户登录系统,然后构造包含恶意JavaScript代码的HTTP请求,将XSS payload注入到TMPL_INFO参数中。由于应用程序未对用户输入进行HTML实体编码或输入验证,恶意脚本会被直接存储在后端数据库中。当其他用户(如系统管理员或财务人员)访问相关业务页面时,服务器从数据库中检索并回显这些未经过滤的数据,导致浏览器将其解析为可执行脚本。攻击者可利用此漏洞执行以下操作:1) 通过document.cookie窃取用户会话令牌;2) 使用fetch或XMLHttpRequest API向外部服务器发送敏感数据;3) 在用户不知情的情况下修改页面内容或重定向用户;4) 诱骗用户输入凭据或执行其他危险操作。CVSS 3.1向量显示攻击复杂度低、权限要求低,但需要用户交互才能触发,这使得漏洞利用需要一定的社会工程配合。