关键漏洞信息 漏洞类型 Stored Cross-Site Scripting (Stored XSS) 影响的产品 Product Name: Apartment Visitors Management System Project V1.0 漏洞文件和参数 Affected File: Injection Endpoint: Vulnerable Parameter: 技术细节 Root Cause: - 参数未进行验证或转义。 - 内容直接注入到 HTML body 中,允许执行事件处理属性如 。 - 缺乏 Content Security Policy (CSP) 来限制脚本执行。 影响 攻击者可以: - 在受害者的浏览器中执行任意代码。 - 窃取 cookie 或会话令牌。 - 通过会话劫持执行 CSRF 攻击。 - 如果管理员查看被注入的内容,可提升权限。 - 泄露敏感数据或将用户重定向到恶意网站。 漏洞位置与参数 File: Injection Point: (via POST 请求到 ) Sink: HTML 输出(无编码) 建议修复措施 1. 输出编码 (Server-Side Fix: RECOMMENDED) 2. 输入验证 3. 应用 Content Security Policy (CSP) 4. 使用 Sanitizer CVE 编号 CVE-2025-7827