CVE-2026-34815Endian Firewall 3.3.25及之前版本中的/cgi-bin/smtpdomains.cgi接口存在存储型跨站脚本(XSS)漏洞。由于未对DOMAIN参数进行充分过滤,经过身份认证的攻击者可注入恶意JavaScript代码。该代码被存储并在其他用户查看页面时执行,可能导致会话劫持或敏感信息泄露。
该漏洞的根本原因是Endian Firewall在处理SMTP域名配置时,缺乏对用户输入的严格验证和输出编码。攻击者需具备低权限账户,通过向`/cgi-bin/smtpdomains.cgi`发送特制的POST请求,将恶意脚本注入到`DOMAIN`参数中。服务器接收数据后直接存储,未进行无害化处理。当管理员或其他用户访问受影响的域名管理页面时,服务器响应中包含未转义的恶意脚本,浏览器将其解析并执行。由于CVSS向量包含S:C(Scope Changed),攻击者可利用此漏洞影响与脆弱组件不同的安全上下文,窃取Cookie或Session ID,进而提升权限或执行管理操作。