CVE-2026-3877VertiGIS FM 解决方案的仪表板搜索功能中存在反射型跨站脚本(XSS)漏洞。攻击者可构造恶意 URL,诱导已认证用户点击,从而在受害者浏览器上下文中执行任意 JS。该漏洞利用了输入验证缺失,可能导致会话劫持。
该漏洞属于典型的反射型跨站脚本攻击。在 VertiGIS FM 的仪表板搜索接口中,服务器端未对用户提交的搜索参数进行严格的输出编码。攻击者可构造包含恶意 HTML/JS 代码的 URL(如注入 `<script>` 标签)。当受害者请求该 URL 时,服务器直接将未过滤的参数返回至页面,导致浏览器解析并执行代码。由于受害者处于已认证状态,攻击者可利用此上下文窃取 Cookie、Session ID 或执行恶意操作。