CVE-2026-30526SourceCodester Zoo Management System v1.0版本在登录页面存在反射型跨站脚本(XSS)漏洞。该漏洞源于应用程序未能对`msg`参数进行有效的HTML编码或输入过滤。当攻击者构造包含恶意脚本的特制URL并诱导受害者访问时,恶意代码会被服务器反射并在受害者浏览器中执行。这可能导致窃取Cookie、会话劫持或进行钓鱼攻击,对用户数据安全构成威胁。
该漏洞属于典型的反射型跨站脚本攻击(Reflected XSS),其根本原因在于SourceCodester Zoo Management System v1.0的登录页面缺乏对用户输入的安全处理机制。具体而言,当服务器端接收到HTTP请求中的`msg`参数时,未对其进行任何形式的HTML实体编码或安全过滤,直接将其动态拼接到响应页面的HTML源码中。攻击者可以利用这一缺陷,构造包含恶意JavaScript代码的特制URL。由于该漏洞无需身份认证(PR:N)即可触发,且影响范围为同源(S:C),攻击者常结合社会工程学手段,诱导受害者点击该恶意链接。一旦受害者访问,浏览器将解析并执行注入的脚本,导致攻击者能够窃取受害者的Session Cookie、执行未授权操作,或者通过伪造登录界面窃取凭证,严重威胁用户的数据机密性和完整性。