CVE-2026-24348CVE-2026-24348是存在于EZCast Pro II设备Admin管理界面中的一个高危存储型跨站脚本(Stored XSS)漏洞。该漏洞允许未经认证的攻击者在Admin UI的输入字段中注入恶意JavaScript代码。当其他具有管理员权限的用户访问受感染的页面时,这些恶意脚本会在其浏览器上下文中执行,从而窃取会话Cookie、劫持管理员账户或执行其他恶意操作。由于该漏洞位于设备的管理界面,攻击成功后可能完全控制整个EZCast Pro II设备,影响设备的配置、数据安全和网络环境。漏洞的CVSS评分为6.1,属于中等严重程度,主要因为攻击需要用户交互且影响范围主要限于机密性和完整性的低级别影响。
该漏洞为存储型XSS(Stored XSS)漏洞,存在于EZCast Pro II的Web管理界面中。攻击者通过在Admin UI的某个输入参数中注入恶意JavaScript代码(如<script>alert(document.cookie)</script>),该代码被服务器存储并在后续页面访问时未经过滤或转义直接返回给用户。当其他管理员访问包含恶意代码的页面时,浏览器会将其解析为可执行脚本并在当前会话中执行。由于攻击发生在管理界面上下文中,恶意脚本可以访问该域的所有资源,包括窃取管理员的会话令牌、修改设备配置或进行进一步的攻击。由于CVSS向量显示攻击复杂度低(AC:L)且不需要认证(PR:N),但需要用户交互(UI:R),攻击者通常需要诱导管理员访问特定页面或触发相关功能。