CVE-2026-34814Endian Firewall 3.3.25及之前版本存在存储型跨站脚本(XSS)漏洞。该漏洞源于/cgi-bin/proxygroup.cgi接口对group参数缺乏有效的过滤。攻击者可利用低权限账户注入恶意JavaScript代码,该代码会被持久化存储。当管理员或其他用户访问受影响的页面时,恶意脚本将在其浏览器环境中自动执行,从而导致会话劫持或进一步的控制权获取。
该漏洞的成因是Endian Firewall在处理代理组配置请求时,未对用户提交的'group'参数进行严格的输入验证和HTML实体编码。攻击者首先需要拥有一个低权限的认证账户(PR:L)。随后,攻击者构造包含恶意JS脚本的HTTP POST请求发送至/cgi-bin/proxygroup.cgi。由于应用程序直接将未过滤的输入存储在后端,当具有高权限的管理员访问该管理界面查看代理组列表时,嵌入的脚本会被浏览器解析并执行。由于攻击向量为网络(AV:N)且无需用户交互(UI:N),该攻击具有较高的隐蔽性和即时性,攻击者可借此窃取管理员Cookie或执行管理操作。