CVE-2026-34803Endian Firewall 3.3.25及之前版本存在存储型XSS漏洞。攻击者可在/manage/qos/classes/接口的name参数注入恶意JS代码。由于漏洞为存储型,当其他用户访问该页面时,恶意代码将被执行,从而窃取凭证或执行未授权操作。
该漏洞源于Endian Firewall在处理QoS类别的“name”参数时,缺乏对用户输入的充分过滤和转义。攻击者需经过身份验证(低权限),向系统提交包含恶意JavaScript代码的数据。该数据被持久化存储在服务器端。当管理员或其他具备权限的用户浏览受影响的QoS管理页面时,浏览器会解析并执行存储的恶意脚本。由于CVSS向量为S:C(Scope Changed),攻击者可利用受害者浏览器的上下文访问当前域下的敏感数据,甚至以受害者身份执行管理操作。