CVE-2026-34821Endian Firewall 3.3.25及更早版本中存在存储型跨站脚本(XSS)漏洞。由于应用程序在处理VPN认证用户管理页面的remark参数时未进行有效的输入过滤,经过身份认证的攻击者可以注入恶意JavaScript代码。该代码被存储在服务器端,当其他用户(特别是管理员)访问受影响页面时,恶意脚本将在其浏览器中执行,从而导致会话劫持或账户被接管。
该漏洞源于Endian Firewall在处理用户输入时的安全缺陷。具体位于/manage/vpnauthentication/user/接口中,当攻击者提交包含恶意HTML或JavaScript代码的“remark”参数时,后端应用直接将其存储而未进行HTML实体编码或上下文感知的转义。由于攻击需要低权限认证(PR:L),攻击者首先需要获取一个普通用户账户。一旦Payload被成功存储,任何查看该VPN用户列表的用户都会触发XSS。攻击者可以利用此漏洞绕过同源策略,窃取管理员的Session ID,进而以管理员权限执行系统操作,甚至进一步渗透内网。