CVE-2025-65228CVE-2025-65228是R.V.R. Elettronica公司生产的TLK302T遥测控制器web管理界面中存在的一个存储型跨站脚本(XSS)漏洞。该设备广泛应用于工业控制、远程监控和遥测系统中。攻击者通过在web管理界面的输入字段中注入恶意JavaScript代码,该代码会被永久存储在服务器端。当其他管理员或用户访问受影响页面时,恶意脚本会在其浏览器上下文中执行,从而窃取会话Cookie、劫持用户会话、篡改页面内容或进行进一步的攻击。由于该漏洞需要高权限用户交互,攻击复杂度相对较高,但仍对设备安全性构成威胁。存储型XSS相比反射型XSS更加危险,因为恶意代码会持续存在于系统中,影响所有访问该页面的用户。TLK302T作为关键的遥测设备,其web管理界面的安全性直接关系到整个监控系统的完整性。
该存储型XSS漏洞存在于TLK302T遥测控制器的web管理界面中。攻击者以高权限用户身份登录管理后台后,可以在特定的输入字段(如设备名称、描述字段、配置参数等)中注入恶意JavaScript代码。由于应用程序未对用户输入进行充分的输入验证和输出编码,注入的脚本被永久存储在服务器数据库中。当其他管理员访问包含该恶意内容的页面时,浏览器会执行这些脚本代码。攻击者可利用此漏洞窃取管理员的会话Cookie,从而接管管理员账户;或通过社会工程学手段诱导其他用户执行特定操作;还可以在页面中嵌入恶意链接或表单,收集敏感凭据。攻击成功的前提是目标用户访问包含恶意脚本的页面,且需要一定的用户交互(如点击链接或提交表单)。