CVE-2026-1444CVE-2026-1444是一个在iJason-Liu Books_Manager项目中发现的存储型跨站脚本(Stored XSS)漏洞。该漏洞存在于controllers/books_center/add_book_check.php文件中,攻击者可以通过mark参数注入恶意JavaScript代码。由于是存储型XSS,恶意代码会被永久保存在服务器端数据库中,所有访问包含该恶意内容的页面的用户都会受到攻击。
该漏洞的CVSS评分为2.4,属于低危级别。攻击复杂度低,但需要高权限用户进行操作,并且需要用户交互才能触发。攻击者利用此漏洞可以窃取用户会话Cookie、劫持用户账号、进行钓鱼攻击或在受害者浏览器中执行任意JavaScript代码。
由于该产品不使用版本控制机制,因此无法确定具体受影响的版本范围。漏洞已在2026年1月26日公开披露,公开的漏洞利用代码可能已被恶意行为者利用。建议使用该系统的用户立即检查并采取相应的安全防护措施,避免敏感信息泄露和潜在的业务损失。
该漏洞属于存储型XSS(Stored Cross-Site Scripting)漏洞,攻击原理如下:
1. 漏洞位置:controllers/books_center/add_book_check.php文件中的mark参数
2. 攻击向量:用户输入的mark参数未经过滤直接存入数据库
3. 利用过程:
- 攻击者向add_book_check.php提交包含恶意JavaScript代码的mark参数
- 恶意代码被存储到数据库中
- 当其他用户访问相关页面时,服务器从数据库读取并输出该内容
- 浏览器将恶意代码作为正常HTML/JavaScript执行
4. CVSS 3.1向量分析:
- AV:N(网络攻击):可远程利用
- AC:L(低攻击复杂度):无需特殊条件
- PR:H(高权限):需要具有添加书籍权限的账号
- UI:R(需要用户交互):需要受害者访问触发页面
- S:U(未改变范围):影响仅限于当前系统
- C:N/I:L/A:N:机密性无影响,完整性和可用性低影响
5. 攻击条件:
- 攻击者需拥有Books_Manager系统的高权限账号
- 需要诱导其他用户访问包含恶意内容的页面
- 社会工程学攻击以提高用户交互可能性