CVE-2026-22913CVE-2026-22913是SICK公司产品中发现的一个中等严重性安全漏洞,CVSS评分4.3。该漏洞源于应用程序对URL参数的不当处理,攻击者可以利用此漏洞在已登录用户的浏览器中执行恶意脚本代码。由于是存储型XSS漏洞,恶意代码会被永久保存在服务器端,所有访问受影响页面的用户都会受到攻击。攻击成功后,攻击者可以窃取用户的会话Cookie、劫持用户会话、提取敏感数据,甚至对用户进行进一步的社会工程攻击。此漏洞需要用户交互才能触发,攻击者通常会诱导已登录用户访问包含恶意脚本的链接。发现者为SICK公司的安全响应团队([email protected]),披露日期为2026年1月15日。
该漏洞的根本原因在于应用程序在接受URL参数时缺乏充分的输入验证和输出编码。当用户提交包含特殊字符的URL参数时,服务器端未对用户输入进行适当的清理和转义处理,导致恶意JavaScript代码可以被嵌入到页面响应中。由于漏洞存在于登录后的用户界面,恶意脚本会在受害用户的浏览器上下文中执行,从而获取该用户可访问的敏感信息。攻击者可以通过构造特定的URL参数值(如<script>alert(document.cookie)</script>),当用户访问该URL时,恶意代码会被浏览器解析执行。攻击者通常利用此漏洞窃取认证令牌、用户凭证或其他敏感会话数据,进而进行横向移动或长期潜伏。由于该漏洞的存储特性,一旦恶意代码被注入,即使初始攻击失败,恶意脚本仍会持续存在于系统中,对所有后续访问者构成威胁。