IPBUF安全漏洞报告
English
CVE-2026-9518 CVSS 4.3 中危

CVE-2026-9518 学生管理系统XSS漏洞

披露日期: 2026-05-26

漏洞信息

漏洞编号
CVE-2026-9518
漏洞类型
跨站脚本攻击 (XSS)
CVSS评分
4.3 中危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
需要交互 (UI:R)
影响产品
hemant6488 CodeIgniter-StudentManagementSystem

相关标签

XSSCross Site ScriptingCodeIgniterStudent Management SystemWeb SecurityCVE-2026-9518

漏洞概述

hemant6488开发的CodeIgniter-StudentManagementSystem学生管理系统中存在跨站脚本(XSS)漏洞。该漏洞源于Students Controller组件中view_students.php文件的addStudent函数未对用户输入的“Name”参数进行严格过滤和转义。攻击者无需身份认证即可远程利用此漏洞,通过构造恶意Payload注入脚本。虽然攻击需要一定的用户交互才能触发,但成功利用可能导致在受害者浏览器中执行恶意JavaScript代码,窃取Cookie或进行会话劫持。目前项目方尚未发布修复补丁。

技术细节

该漏洞属于存储型XSS漏洞,位于应用程序的学生添加功能模块中。在处理addStudent请求时,后端代码直接接收HTTP请求中的Name参数值,并将其未经任何安全处理(如HTML实体编码)的情况下存储到数据库或直接渲染到前端页面中。由于CVSS向量为PR:N/UI:R,攻击者无需登录即可提交恶意数据,但需要受害者(如管理员)访问受影响的页面才会触发脚本执行。攻击者可以利用此漏洞绕过同源策略,在受害者的浏览器上下文中执行任意JavaScript代码,进而窃取会话令牌、篡改网页内容或重定向至恶意站点。

攻击链分析

STEP 1
侦察
攻击者识别出运行CodeIgniter-StudentManagementSystem的目标网站。
STEP 2
武器化
攻击者构造包含恶意JavaScript代码的Payload,针对Name参数。
STEP 3
交付
攻击者向addStudent接口发送POST请求,将恶意代码注入到Name字段中。
STEP 4
利用
当管理员或用户查看包含被污染学生数据的页面时,浏览器解析并执行恶意脚本。
STEP 5
行动
恶意脚本在受害者浏览器中运行,可能窃取Session ID或执行其他恶意操作。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests # Target URL (Replace with actual host) target_url = "http://target.com/index.php/students/addStudent" # Malicious payload to test XSS # Basic script tag to verify execution payload = "<script>alert('CVE-2026-9518_PoC');</script>" # Data to be sent in the request mimicking the vulnerable parameter 'Name' data = { "Name": payload, "Class": "TestClass", "RollNo": "123" } try: # Send POST request to inject the payload response = requests.post(target_url, data=data) if response.status_code == 200: print("Payload sent successfully.") print("Check the student view page to verify XSS execution.") else: print(f"Request failed with status code: {response.status_code}") except Exception as e: print(f"An error occurred: {e}")

影响范围

所有版本 (滚动发布,未指定具体版本)

防御指南

临时缓解措施
建议在服务器端部署Web应用防火墙(WAF),配置规则拦截包含常见XSS模式(如<script>、javascript:、onerror=等)的输入请求。同时,管理员应谨慎审查学生列表页面的数据来源,避免点击可疑链接,直到官方发布修复方案。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表