漏洞概述 在 Incognito Service Activation Center 用户界面(SAC UI)的 customerManager API 及 ManageAccount_retrieve 模块中,发现了一个存储型跨站脚本(XSS)漏洞。 SAC UI 版本 14.11 允许远程认证攻击者通过 'lastName' 参数注入任意 JavaScript 或 HTML。若提交恶意 JavaScript,该代码将被存储于 Web 服务器上,并在用户查看时于浏览器中触发。 当在 ManageAccount_retrieve 页面查看用户账户时,会触发此 XSS。 此漏洞的修复需由厂商完成,因其需对 API 输入及 SAC UI 输出进行清理。