CVE-2026-24433CVE-2026-24433是深圳市腾达科技有限公司生产的W30E V2路由器固件中的一个高危安全漏洞。该漏洞存在于设备的用户创建功能模块,由于对用户输入内容的过滤和验证机制存在缺陷,攻击者可以在用户名字段中注入恶意的JavaScript代码。这些注入的脚本代码会被永久存储在设备的配置数据库中,当具有管理员权限的用户访问受影响的设备管理界面时,恶意代码会自动执行。攻击者可以利用此漏洞窃取管理员的会话cookie、劫持管理员账户、执行任意操作,甚至进一步渗透内网。由于该漏洞属于存储型XSS,攻击者只需诱导管理员访问特定页面即可触发攻击,具有较高的隐蔽性和危害性。Tenda W30E V2是一款面向企业用户的高端路由器设备,广泛应用于中小型网络的互联网接入场景,因此该漏洞可能影响大量企业网络环境的安全。
该存储型XSS漏洞的根本原因在于Tenda W30E V2固件在处理用户创建请求时,未对user_name参数进行充分的输入验证和输出编码。当低权限用户(如普通管理员)通过Web管理界面创建新用户时,可以在用户名字段中注入包含<script>标签的恶意JavaScript代码。固件系统直接将此内容存储到后端数据库或配置文件中,而没有进行HTML实体编码或脚本过滤。当具有更高权限的管理员登录设备管理界面并浏览用户列表或用户详情页面时,后端系统会直接将存储的用户名内容输出到HTML页面中。由于浏览器会将这些输出内容作为HTML解析,嵌入其中的恶意脚本代码会被执行,从而实现XSS攻击。攻击者可以利用document.cookie获取管理员的会话cookie,利用XMLHttpRequest或fetch API向攻击者控制的服务器发送窃取的数据,甚至可以通过CSRF攻击执行更多恶意操作。CVSS 3.1评分5.4反映了该漏洞需要认证且需要用户交互才能触发的特点,但其对机密性和完整性的低影响评级也表明其主要危害在于信息窃取和会话劫持。