IPBUF安全漏洞报告
English
CVE-2026-33135 CVSS 9.3 严重

CVE-2026-33135 WeGIA反射型XSS漏洞

披露日期: 2026-03-20

漏洞信息

漏洞编号
CVE-2026-33135
漏洞类型
跨站脚本攻击 (XSS)
CVSS评分
9.3 严重
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
需要交互 (UI:R)
影响产品
WeGIA

相关标签

XSSReflected XSSWeGIACVE-2026-33135Web SecurityInput Validation

漏洞概述

WeGIA是一个用于慈善机构的Web管理器,其3.6.6及以下版本在`novo_memorandoo.php`端点存在反射型跨站脚本(XSS)漏洞。由于未对用户输入进行适当的清理,攻击者可以通过构造恶意的`sccs` GET参数注入任意JavaScript代码。当受害者访问包含该参数的链接时,恶意脚本会被直接输出到HTML响应中并在浏览器端执行,从而导致会话劫持或敏感信息泄露。该问题已在3.6.7版本中修复。

技术细节

该漏洞位于WeGIA的`/html/memorando/novo_memorandoo.php`文件中。在代码逻辑中,脚本通过读取HTTP GET参数来向用户显示动态消息。具体而言,在代码的第273行附近,程序首先检查`$_GET['msg']`参数的值是否等于字符串'success'。如果条件成立,程序会直接获取`$_GET['sccs']`参数的值,并将其未经任何安全过滤或HTML实体编码处理,直接拼接(concatenate)到一个HTML的`<div>`警告框中,随后输出至浏览器。这种缺乏输出转义的处理方式使得攻击者能够注入任意JavaScript代码,利用反射型XSS攻击在受害者的浏览器上下文中执行恶意操作。

攻击链分析

STEP 1
1. 侦察
攻击者识别出目标正在使用WeGIA 3.6.6或更早版本,并确认`novo_memorandoo.php`端点存在。
STEP 2
2. 制作攻击链接
攻击者构造一个特制的URL,在`msg=success`参数后附加包含恶意JavaScript代码的`sccs`参数。
STEP 3
3. 投递诱饵
攻击者通过电子邮件或社交媒体将包含恶意参数的URL发送给目标受害者,诱导其点击。
STEP 4
4. 执行利用
受害者访问链接,服务器未经过滤直接反射`sccs`参数内容,受害者的浏览器解析并执行恶意脚本,导致Cookie被盗或其他恶意操作。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
// PoC for CVE-2026-33135 // The vulnerable endpoint 'novo_memorandoo.php' reflects the 'sccs' parameter without sanitization. // Attackers can inject arbitrary JavaScript into the 'sccs' parameter. // Example URL to trigger the vulnerability: // http://target.com/html/memorando/novo_memorandoo.php?msg=success&sccs=<script>alert('CVE-2026-33135')</script> // Alternative payload using img tag to demonstrate execution: // http://target.com/html/memorando/novo_memorandoo.php?msg=success&sccs=<img src=x onerror=alert(document.cookie)> fetch('http://target.com/html/memorando/novo_memorandoo.php?msg=success&sccs=<script>alert(1)</script>') .then(response => response.text()) .then(data => console.log(data));

影响范围

WeGIA <= 3.6.6

防御指南

临时缓解措施
在无法立即升级的情况下,建议部署Web应用防火墙(WAF)规则,以拦截针对`novo_memorandoo.php`端点的包含常见XSS攻击特征(如<script>标签、javascript:伪协议等)的请求。此外,应限制对该特定管理页面的网络访问权限,仅允许可信的内部网络访问。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表