CVE-2026-4168CVE-2026-4168是Tecnick TCExam 16.5.0版本中存在的一个跨站脚本(XSS)漏洞。该漏洞位于管理后台的/admin/code/tce_edit_group.php文件中的Group Handler组件。由于程序对用户输入的Name参数缺乏充分的输入验证和输出编码,攻击者可以通过构造恶意脚本来注入任意JavaScript代码。当其他管理员用户访问受污染的页面时,恶意脚本将在其浏览器上下文中执行,可能导致会话劫持、敏感信息窃取或管理员界面篡改等安全问题。由于该漏洞需要高权限用户身份且需要用户交互才能触发,因此CVSS评分仅为2.4,属于低危漏洞。厂商表示在后续版本中已修复该问题,建议用户升级到最新版本以消除安全风险。
该漏洞属于存储型XSS(Stored XSS)或反射型XSS,具体类型需进一步验证。漏洞点位于TCExam管理后台的组管理功能模块。攻击者通过以下方式利用该漏洞:
1. 定位到/admin/code/tce_edit_group.php文件
2. 在Group Handler的Name参数中注入恶意JavaScript代码
3. 由于程序未对用户输入进行HTML实体编码,恶意代码被直接存储或反射到页面响应中
4. 当其他管理员用户浏览该页面时,恶意脚本在受害者浏览器中执行
利用条件:
- 攻击者需要拥有TCExam的高权限账户
- 需要诱导其他管理员用户访问包含恶意代码的页面
- 浏览器的同源策略可能被绕过(取决于XSS类型)
攻击者可利用此漏洞窃取管理员会话cookie、篡改页面内容或进行钓鱼攻击。建议对所有用户输入实施严格的输入验证,并使用HTML编码或内容安全策略(CSP)来防止XSS攻击。