CVE-2026-9471CVE-2026-9471 是 StudentManagementSystem 系统中发现的一个跨站脚本攻击(XSS)漏洞。该漏洞主要影响 `/student.php` 文件的处理逻辑,由于未对 `FIRST_NAME` 参数进行充分的净化处理,允许攻击者注入恶意脚本。该漏洞需要低权限用户交互才能触发,虽然CVSS评分较低,但攻击者可利用此漏洞执行任意JavaScript代码,进而窃取敏感信息或进行钓鱼攻击。目前该漏洞利用代码已公开,需引起重视。
该漏洞的根源在于 StudentManagementSystem 在处理学生信息录入时,未能正确过滤用户提供的输入数据。具体而言,在 `/student.php` 接口中,`FIRST_NAME` 参数直接被拼接到HTML响应中,而未经过上下文相关的输出编码。攻击者只需具备低权限账号,即可构造包含 `<script>`、`<img>` 等恶意标签的Payload。当具有高权限的用户(如管理员)访问包含该恶意数据的页面时,Payload将在浏览器端执行。利用方式包括窃取Session ID、绕过同源策略限制以及篡改页面内容。由于项目采用持续交付模式,缺乏明确的版本控制,这使得补丁管理变得复杂,建议从代码层面进行紧急修复。