CVE-2026-31050Hostbill v.2025-11-24及2025-12-01版本被发现存在跨站脚本(XSS)漏洞。由于系统未对特定用户输入进行有效过滤,具备高权限的远程攻击者能够在管理员或客户端接口中植入恶意脚本。当其他用户访问包含该脚本的页面时,恶意代码将在浏览器端执行,攻击者可借此窃取Cookie等敏感信息,对系统机密性构成威胁。
该漏洞属于存储型跨站脚本(Stored XSS)。漏洞主要影响Hostbill v.2025-11-24和2025-12-01版本。其根本原因在于应用程序在处理admin和client接口的某些输入数据时,缺乏足够的输出编码或输入验证机制。攻击者必须拥有高权限账户(CVSS PR:H),这意味着通常需要已登录的内部人员或被攻破的高级账户才能发起攻击。攻击者通过在易受攻击的字段(如工单描述、公告等)提交包含恶意JavaScript的Payload,该Payload会被服务器持久化存储。随后,当具有更高权限的管理员或普通用户浏览该内容时,嵌入的恶意脚本将在其浏览器上下文中触发执行。攻击者利用此漏洞可窃取Session ID、进行钓鱼攻击或执行客户端操作,从而危及系统机密性。