CVE-2026-30695CVE-2026-30695是Zucchetti Axess系列门禁访问控制设备中存在的一个跨站脚本(XSS)安全漏洞。该漏洞影响多个型号的设备,包括XA4、X3/X3BIO、X4、X7以及XIO/i-door/i-door+等产品。漏洞根源在于设备Web管理界面的/file_manager.cgi端点对dirBrowse参数的用户输入缺乏有效的输入验证和输出编码处理。攻击者可以通过构造恶意的JavaScript脚本注入到页面中,当其他用户访问包含恶意代码的页面时,浏览器会执行这些脚本,从而窃取用户会话Cookie、劫持用户账号或进行其他恶意操作。由于该漏洞无需认证即可利用,且影响设备的Web配置管理界面,因此对设备安全性构成中等程度威胁。建议受影响的用户及时关注厂商更新,修复此安全漏洞。
该漏洞是存储型或反射型XSS漏洞,存在于Zucchetti Axess访问控制设备的Web管理界面中。具体来说,/file_manager.cgi端点接收dirBrowse参数后,直接将该参数值未经适当转义或过滤即输出到HTML页面中。攻击者可以在dirBrowse参数中注入包含<script>标签、事件处理器(如onerror、onload)或javascript:伪协议的危险字符串。例如,攻击者可构造形如dirBrowse=<script>alert(document.cookie)</script>的恶意请求,当管理员访问该页面时,浏览器会解析并执行嵌入的JavaScript代码。攻击者利用此漏洞可窃取管理员的会话Cookie、修改页面显示内容、或诱导管理员执行非预期的操作。由于漏洞位于文件管理器功能模块,攻击者还可能利用此漏洞进行进一步的内网探测和横向移动。建议厂商在服务器端对所有用户输入进行严格的白名单验证和输出编码,使用现代Web安全框架的XSS防护机制。