关键信息 漏洞概述 CVE ID: CVE-2025-60280 漏洞类型: 反射型跨站脚本(XSS) 产品: Bang Resto v1.0 厂商: https://github.com/mesinkasir/bangresto 严重性: 中等(CVSS 6.1 预估) 发现者: Debug Security 公开公告: https://vwrap.live/stored-xss-in-bangresto 漏洞详情 易受攻击的参数: 易受攻击的端点: GET /search.php?itemName= 示例载荷: 概念验证 (PoC): - 利用并保存返回的HTML到文件中以在浏览器/编辑器中检查 - 示例命令: 影响 攻击者可以: - 窃取会话cookie - 将用户重定向到恶意网站 - 代表用户执行操作 - 显示虚假表单(钓鱼) - 篡改网站 建议 实施输入验证和输出编码 使用处理XSS缓解的框架或库 应用强大的内容安全策略(CSP) 在渲染前清理所有查询参数