CVE-2026-0788CVE-2026-0788是ALGO 8180 IP Audio Alerter设备Web界面中存在的一个存储型跨站脚本(XSS)漏洞。该漏洞允许远程攻击者在无需认证的情况下,通过向设备的syslog功能注入恶意JavaScript脚本代码。当其他用户访问查看syslog页面时,注入的恶意脚本会在受害者浏览器中执行,从而实现会话劫持、敏感信息窃取、钓鱼攻击等恶意操作。攻击者可以利用此漏洞在已认证用户的上下文中与应用程序进行交互,窃取cookies、session令牌或其他敏感认证信息,进而可能获取设备管理权限或横向移动到其他系统。由于该漏洞影响Web UI的syslog查看功能,且攻击成功需要用户交互访问恶意内容,因此被评定为中等严重程度,CVSS评分6.1。
该漏洞的根本原因在于ALGO 8180 IP Audio Alerter的Web应用程序缺乏对用户输入的充分验证和过滤。具体问题存在于syslog查看功能模块,攻击者可以通过发送包含恶意JavaScript代码的请求来注入任意脚本。由于系统未对输入数据进行适当的输出编码或转义处理,恶意代码会被永久存储在服务器端,并在用户访问syslog页面时回显到浏览器中执行。攻击者构造的payload通常以<script>标签、事件处理器(如onerror、onload)或javascript:伪协议等形式嵌入。受害者在访问受影响页面时,浏览器会解析并执行这些恶意脚本,导致在当前域的安全上下文中运行任意代码。此类存储型XSS相比反射型XSS危害更大,因为恶意脚本会持久存在于目标系统中,所有访问该功能的用户都可能成为受害者。ZDI编号为ZDI-CAN-28298。