CVE-2025-65230CVE-2025-65230是Barix Instreamer设备中发现的一个存储型跨站脚本(Stored XSS)安全漏洞。该漏洞影响Instrema v04.06和v04.05版本。Barix Instreamer是一款专业的网络音频流设备,广泛应用于广播、语音报警、公共广播系统等专业音频传输场景。
该漏洞存在于设备的Web UI配置界面中,具体位于Streaming Destination(流媒体目标)输入字段。由于应用程序未能对用户输入进行充分的输入验证和输出编码,攻击者可以在Streaming Destination字段中注入恶意JavaScript代码。这些恶意代码会被存储在设备配置中,当其他用户(如管理员)访问相关配置页面或触发特定功能时,注入的恶意脚本将在受害者浏览器中执行。
攻击者利用此漏洞可以窃取管理员会话Cookie、劫持用户会话、修改页面内容显示钓鱼信息,或在管理员权限下执行进一步的攻击操作。由于该设备通常用于专业音视频传输环境,攻击者还可能利用存储的XSS漏洞进行内网横向移动或获取更高权限。由于需要低权限认证且需要用户交互,该漏洞的CVSS评分为5.4(中危)。
漏洞位于Barix Instreamer Web管理界面的Streaming Destination配置功能模块。攻击者通过以下方式利用:
1. 认证到设备Web UI(低权限账户即可)
2. 导航至Streaming Destination配置页面
3. 在目标地址字段中注入恶意JavaScript payload,如:
<script>alert(document.cookie)</script>
4. 保存配置,恶意代码被持久化存储
当管理员查看该配置或相关页面时,浏览器会解析并执行存储的恶意脚本。由于缺乏输入过滤和输出编码,特殊字符和HTML标签被直接写入页面源代码。
攻击者可通过XSS获取:
- 管理员Cookie和会话令牌
- 页面内容中的敏感信息
- 发起针对管理员的进一步攻击
设备固件未实现Content Security Policy(CSP),且未对用户输入进行HTML实体编码,导致存储型XSS漏洞存在。攻击者可通过CSRF结合XSS提高攻击成功率。