CVE-2026-34816Endian Firewall 3.3.25及之前版本存在存储型跨站脚本(XSS)漏洞。该漏洞源于`/manage/smtpscan/domainrouting/`接口未正确过滤`domain`参数。经过身份验证的攻击者可注入恶意JavaScript,该代码存储在服务器端。当其他用户浏览该页面时,恶意代码自动执行,从而窃取敏感信息或执行未授权操作。
该漏洞属于存储型跨站脚本漏洞(Stored XSS),位于Endian Firewall的SMTP扫描路由管理功能模块中。根本原因在于应用程序未能对通过请求提交的`domain`参数进行有效的输入清洗和上下文相关的输出编码。攻击流程如下:首先,攻击者利用低权限账户登录系统;其次,访问`/manage/smtpscan/domainrouting/`接口,在`domain`字段中注入经过混淆或直接的恶意JavaScript Payload;服务器端接收数据后直接持久化存储,未进行HTML实体转义。最终,当管理员或其他授权用户浏览该受影响的管理页面时,服务器返回包含恶意代码的HTML响应,浏览器解析并执行该脚本。由于CVSS向量包含S:C,此漏洞可导致影响范围从当前页面扩展到其他页面,造成严重的客户端安全风险。