CVE-2025-9638CVE-2025-9638是Portabilis i-Educar软件中的一个存储型跨站脚本(Stored Cross-Site Scripting)漏洞,CVSS评分为4.8,属于中等严重程度。该漏洞存在于educar_usuario_cad.php端点中的matricula_interna参数,由于应用程序未能正确对用户输入进行安全过滤和转义,导致攻击者可以注入恶意的JavaScript代码。当其他用户访问包含恶意脚本的页面时,攻击代码将在受害者浏览器中执行,可能导致会话劫持、敏感信息窃取、钓鱼攻击等严重后果。由于该漏洞为存储型XSS,恶意代码会被永久保存在服务器端,所有访问受影响页面的用户都会受到攻击影响。此漏洞需要高权限用户才能触发,但一旦成功利用,攻击影响范围广泛,可波及所有访问相关页面的用户。
该漏洞属于典型的存储型XSS(Stored XSS)漏洞。攻击者通过matricula_interna参数向educar_usuario_cad.php端点提交包含恶意JavaScript代码的输入。应用程序在接收用户输入后,未对特殊字符进行HTML实体编码或输出过滤,直接将用户提交的数据存储到数据库。当其他用户访问包含该数据的页面时,服务器从数据库读取数据并嵌入到HTML响应中返回给客户端浏览器。由于恶意脚本未经任何过滤直接嵌入HTML页面,浏览器将其作为合法脚本执行,从而实现XSS攻击。攻击者可以利用此漏洞窃取用户会话Cookie、劫持用户账户、进行钓鱼欺骗或在用户浏览器中执行任意JavaScript代码。由于需要高权限(PR:H)才能触发漏洞,攻击者通常需要先获取管理员或高权限账户,但一旦成功注入,所有访问受影响页面的用户都会受到攻击影响。