CVE-2026-29965HSC MailInspector 5.3.3-7版本中的/police/WarningUrlPage.php端点存在跨站脚本(XSS)漏洞。该漏洞源于应用程序未能正确中和用户提供的输入,特别是对使用替代或混淆的JavaScript语法缺乏有效过滤。远程攻击者可诱导受害者访问特制链接,从而在受害者浏览器中执行恶意JavaScript代码,窃取敏感信息或劫持用户会话。
该漏洞位于HSC MailInspector的/police/WarningUrlPage.php接口。由于后端未对用户传入的参数进行严格的输入验证和输出编码,攻击者可以利用混淆的JavaScript语法(如Unicode编码、十六进制编码或HTML实体绕过)构造恶意Payload。当受害者访问包含该Payload的URL时,服务器会将其直接反射到页面响应中,浏览器解析并执行恶意脚本。由于CVSS向量中包含S:C(范围变更),该漏洞可能突破同源策略限制,利用受害者的身份向系统发起进一步请求,导致Cookie窃取、会话劫持或其他客户端攻击。