CVE-2026-4175CVE-2026-4175是Aureus ERP系统中存在的存储型跨站脚本(XSS)漏洞。该漏洞影响Aureus ERP 1.3.0-BETA2及之前版本,漏洞位于Chatter消息处理组件中的content-text-entry.blade.php文件。由于应用程序未对用户输入的subject/body参数进行充分的输入验证和输出编码,攻击者可以通过在消息内容中注入恶意JavaScript代码。当其他用户查看包含恶意脚本的消息时,该脚本将在其浏览器上下文中执行,可能导致会话劫持、敏感信息窃取或钓鱼攻击等严重后果。该漏洞需要低权限用户身份且需要用户交互才能触发,但可被远程利用。
漏洞存在于Aureus ERP的Chatter消息处理模块中,具体文件路径为plugins/webkul/chatter/resources/views/filament/infolists/components/messages/content-text-entry.blade.php。攻击者通过向消息的subject或body参数注入恶意JavaScript代码(如<script>alert(document.cookie)</script>),由于该组件在渲染消息内容时未对用户输入进行HTML实体编码或适当的输出过滤,导致恶意脚本被存储在服务器端并在下一次渲染时执行。攻击者可利用此漏洞窃取受害者的认证Cookie、会话令牌或进行其他恶意操作。由于该漏洞为存储型XSS,恶意脚本会持久化在系统中,影响所有查看该消息的用户。