CVE-2025-69606GSVoIP web面板 2.0.90版本被发现存在跨站脚本(XSS)安全漏洞。问题的根源在于`/painel/gateways.php/error`接口的`msg`参数缺乏足够的输入验证和输出编码机制。远程攻击者可以通过精心构建特制的恶意URL链接,诱导受害者进行访问。一旦受害者点击链接,注入的恶意JavaScript代码将在其浏览器上下文中执行,进而引发会话劫持、数据窃取或网络钓鱼等一系列客户端攻击行为。
该漏洞属于反射型跨站脚本。漏洞触发点位于GSVoIP web panel的`/painel/gateways.php/error`接口。当服务器处理该端点的请求时,会将GET请求参数`msg`的值未经任何安全过滤直接嵌入到返回的HTML页面源码中。由于应用程序未对特殊字符进行HTML实体编码,导致攻击者可以注入恶意的JavaScript代码。攻击者通过构造特定的Payload,例如`</script><script>alert(document.domain)</script>`,可以闭合原有的上下文并插入新的脚本标签。由于漏洞无需认证即可利用,攻击者常结合社会工程学手段,将包含恶意参数的URL发送给目标用户。一旦受害者点击链接,恶意脚本将在其浏览器环境中以当前用户的权限运行,进而窃取Cookie、Session Token等敏感凭据,或重定向至钓鱼网站,严重威胁客户端安全。