CVE-2026-34810Endian Firewall 3.3.25及更早版本存在存储型跨站脚本(XSS)漏洞。攻击者可通过/cgi-bin/vpnfw.cgi接口的remark参数注入恶意JavaScript代码。由于该漏洞需要身份验证,经过认证的攻击者利用此漏洞可劫持管理员会话,并在其他用户访问受影响页面时执行任意脚本操作。
该漏洞的根源在于Endian Firewall应用程序在处理用户提交的VPN防火墙配置数据时,缺乏对特定输入参数的严格安全过滤。具体而言,/cgi-bin/vpnfw.cgi脚本直接接收并处理用户通过POST请求提交的remark参数,未执行任何HTML实体编码或XSS过滤机制。攻击者在获得低权限用户凭证后,可以精心构造一段恶意的JavaScript代码,并将其作为remark字段的值提交给服务器。服务器将此恶意数据持久化存储在数据库中。当管理员或高权限用户后续访问相关的VPN配置管理页面时,服务器会读取该数据并直接输出到HTML响应中,导致受害者的浏览器解析并执行攻击者注入的脚本。这种存储型XSS攻击使得攻击者能够利用受害者的身份执行未授权操作,窃取敏感的Session ID,甚至进一步接管服务器管理权限。