CVE-2025-64054CVE-2025-64054是Fanvil x210 VoIP电话设备中发现的一个高危安全漏洞。该漏洞存在于设备的Web管理界面中,具体位于/cgi-bin/webconfig?page=upload&action=submit端点。攻击者可以利用此反射型跨站脚本(XSS)漏洞,通过精心构造的POST请求注入恶意JavaScript代码。由于该漏洞无需认证即可利用(PR:N),且攻击复杂度低(AC:L),攻击者可以诱骗管理员访问恶意链接或在页面中植入恶意脚本。成功利用此漏洞可导致会话劫持、敏感信息窃取、网页篡改,严重情况下甚至可能通过XSS进一步利用导致远程代码执行(RCE)。由于该漏洞的CVSS评分高达9.6,属于严重级别,对使用受影响设备的组织构成重大安全风险。
该漏洞是典型的反射型XSS(Non-Persistent XSS)漏洞。攻击者利用Web应用对用户输入缺乏充分验证和过滤的缺陷,将恶意脚本代码作为参数通过POST请求发送到/cgi-bin/webconfig?page=upload&action=submit端点。服务器直接将用户输入反射回响应页面而未进行适当的HTML编码或输入验证,导致恶意JavaScript代码在受害者浏览器中执行。攻击者通常通过社会工程学手段诱骗管理员点击包含恶意Payload的链接,或在第三方网站嵌入恶意链接。当管理员访问该链接时,其浏览器会执行注入的JavaScript代码,从而实现会话劫持、Cookie窃取、键盘记录或进一步发起针对管理员的后续攻击。由于该设备为VoIP电话,攻击成功可能获取通话记录、联系人信息等敏感数据。