CVE-2026-5783Beyaz Computer Software Design Industry and Trade Ltd. Co. 旗下的 CityPLus 软件被发现存在一处安全漏洞,该漏洞被追踪为 CVE-2026-5783。其核心问题在于应用程序在生成网页时未能正确中和输入,导致存在反射型跨站脚本(XSS)漏洞。此漏洞专门影响 V24.29750.1.0 之前的 CityPLus 版本。由于攻击无需认证且利用难度较低,攻击者可诱导受害者点击特制链接,进而执行恶意代码,对用户的数据机密性和完整性构成威胁。
该漏洞源于 CityPLus 应用程序对 HTTP 请求参数处理不当,未实施有效的输入清洗和输出编码机制。攻击者可以利用这一缺陷,构造包含恶意 JavaScript 脚本的 URL。根据 CVSS 3.1 评分向量(AV:N/AC:L/PR:N/UI:R/S:U),该漏洞可通过网络访问进行攻击,攻击复杂度低,且不需要特权认证。尽管利用该漏洞需要一定的用户交互(如点击链接),但一旦受害者访问,恶意脚本将在其浏览器会话中运行。这不仅可能导致低级别的机密性泄露(如窃取 Cookie)和完整性破坏(如篡改页面内容),还可能因脚本的高资源消耗导致可用性受到严重影响(A:H),造成拒绝服务。