CVE-2026-34813Endian Firewall 3.3.25及之前版本存在存储型XSS漏洞。通过`/cgi-bin/proxyuser.cgi`接口的`user`参数,认证攻击者可注入恶意脚本。该脚本被存储并在其他用户浏览时执行,可能导致窃取凭证或未授权操作。
该漏洞源于Endian Firewall在处理代理用户配置时的输入验证缺失。具体而言,`/cgi-bin/proxyuser.cgi`脚本未能正确过滤`user`参数中的恶意字符。攻击者利用低权限账户登录后,可构造包含JavaScript代码的Payload通过POST请求提交。由于缺乏输出编码,该Payload被持久化存储。当管理员或其他具备高权限的用户访问受影响的代理用户管理页面时,嵌入的恶意代码将在其浏览器中解析执行。此过程利用了DOM环境,攻击者可借此窃取Session ID、执行未授权操作或进行钓鱼攻击。CVSS 3.1评分为6.4,表明虽然无需用户交互即可触发,但攻击需要认证且对系统底层可用性无直接影响。