CVE-2026-22895QuFTP Service中存在跨站脚本(XSS)漏洞。攻击者在获得管理员权限后,可利用此漏洞注入恶意脚本,绕过安全机制并读取应用数据。该漏洞影响多个早期版本,目前厂商已发布修复版本,建议用户尽快更新至安全版本。
该漏洞主要由于QuFTP Service对特定输入参数缺乏严格的过滤和输出编码机制。攻击者首先需要获取管理员级别的账户凭证(PR:H),这可能通过社会工程学或其他漏洞实现。随后,攻击者在系统的Web管理界面(如FTP用户配置、日志记录或备注字段)提交包含恶意JavaScript代码的数据。由于应用后端未对数据进行有效的转义或过滤处理,导致恶意数据被持久化存储。当具备管理员权限的用户访问包含该数据的页面时,恶意脚本将在其浏览器上下文中执行(UI:R)。攻击者利用此机制,结合管理员的高权限会话,可以窃取Session ID、绕过同源策略限制读取应用敏感数据,或者通过构造特定请求修改系统配置,从而造成更严重的后果。