CVE-2026-22233CVE-2026-22233是OPEXUS eCASE Audit系统中存在的一个存储型跨站脚本(XSS)漏洞。该漏洞允许经过身份认证的低权限攻击者在系统表单的"Estimated Staff Hours"(预估员工工时)字段中注入恶意JavaScript代码。由于该字段的内容会被系统持久化存储,当其他用户访问受影响的"Project Cost"(项目成本)标签页时,注入的恶意脚本会自动执行。攻击者可利用此漏洞窃取受害用户的会话Cookie、劫持用户账户、执行任意客户端操作或进行进一步的内网渗透。由于该漏洞需要认证才能利用,且需要用户交互触发,因此CVSS评分为5.5(中危)。
该漏洞为存储型XSS(Stored XSS),攻击流程如下:1) 攻击者首先登录OPEXUS eCASE Audit系统并获得低权限账户;2) 攻击者找到包含"Estimated Staff Hours"字段的表单页面;3) 攻击者在该字段中注入恶意JavaScript代码,如<script>alert(document.cookie)</script>;4) 系统将该字段内容保存到数据库中,未进行充分的输入验证和输出编码;5) 当其他授权用户访问同一记录的"Project Cost"标签页时,服务器从数据库读取并回显该恶意内容;6) 受害者浏览器将恶意代码作为合法脚本执行,从而触发XSS攻击。漏洞的根本原因在于系统对用户输入的"Estimated Staff Hours"字段缺乏严格的输入过滤和HTML实体编码处理。修复版本为OPEXUS eCASE Audit 11.14.2.0。