IPBUF安全漏洞报告
English
CVE-2026-1135 CVSS 4.3 中危

CVE-2026-1135: itsourcecode Society Management System 1.0 跨站脚本漏洞

披露日期: 2026-01-19

漏洞信息

漏洞编号
CVE-2026-1135
漏洞类型
XSS
CVSS评分
4.3 中危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
需要交互 (UI:R)
影响产品
itsourcecode Society Management System 1.0

相关标签

XSSCross-Site ScriptingitsourcecodeSociety Management SystemStored XSSCVE-2026-1135

漏洞概述

CVE-2026-1135是itsourcecode Society Management System 1.0中的一个存储型跨站脚本漏洞。该漏洞存在于/admin/activity.php文件中,攻击者可以通过在Title参数中注入恶意JavaScript代码来执行XSS攻击。当其他用户访问包含恶意脚本的页面时,攻击者可以窃取用户会话信息、劫持用户账户或进行其他恶意操作。

技术细节

漏洞存在于/admin/activity.php文件的Title参数处理逻辑中。应用程序在处理用户输入时未对Title参数进行充分的输入验证和输出编码,导致恶意JavaScript代码被存储在服务器上并在后续页面访问时执行。攻击者可以利用此漏洞窃取管理员Cookie、劫持会话或进行钓鱼攻击。

攻击链分析

STEP 1
1
攻击者登录系统并访问/admin/activity.php
STEP 2
2
在Title参数中注入恶意JavaScript代码
STEP 3
3
恶意代码被存储在数据库中
STEP 4
4
其他用户访问受感染页面时,恶意脚本在浏览器中执行

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
POST /admin/activity.php HTTP/1.1 Host: target.com Content-Type: application/x-www-form-urlencoded title=<script>alert(document.cookie)</script>&submit=Add

影响范围

itsourcecode Society Management System 1.0

防御指南

临时缓解措施
立即升级到最新版本或在受影响页面添加输入验证和输出编码

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表