在 Microworld Technologies 开发的 eScan 管理控制台(版本 14.0.1400.2281)中发现了一个 反射型跨站脚本(XSS) 漏洞。该漏洞存在于 仪表盘详情(DashBoardDetails)端点,其中多个查询字符串参数被直接反射到 HTML 响应中,未经适当的净化或输出编码。未认证的远程攻击者可以构造恶意 URL,诱使已认证的管理员点击,导致任意 JavaScript 在受害者的浏览器会话中执行。
CVSS 3.1 向量:
AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
eScan 管理控制台暴露了一个 Web 界面(ewconsole.dll),用于处理各种管理操作,包括仪表盘视图。DashBoardDetails 端点接受多个查询字符串参数(type, subtype, result, windowname, DisplayOSSelection),并使用它们的值动态构建服务器响应中的 HTML 内容。
服务器端代码在将用户提供的输入嵌入响应体之前,未能进行 净化 或 HTML 编码。具体来说,type 参数值未经转义特殊字符(如 ", <, >)即被直接反射到 HTML 属性上下文中。这使得攻击者可以跳出属性上下文并注入任意 HTML/JavaScript 标签。
subtype 和 result 参数也存在同样的缺陷。
GET /ewconsole/ewconsole.dll/DashBoardDetails?type=<PAYLOAD>&subtype=<PAYLOAD>&result=<PAYLOAD>&windowname=usrmgmt&DisplayOSSelection=true
Host: cl.escanav.com
URL 编码的 payload PS%22%3E%3Cscript%3Ealert(document.cookie)%3C/script%3E 解码后为:
PS"><script>alert(document.cookie)</script>
| 片段 | 目的 |
|---|---|
PS" | 关闭现有 HTML 属性值(" 终止属性) |
> | 关闭周围的 HTML 标签 |
<script>alert(document.cookie)</script> | 注入执行 JavaScript 的脚本块,此处用于窃取会话 cookie |
⚠️ 仅供教育和授权的安全研究目的使用。
步骤 1: 使用有效凭据登录 eScan 管理控制台。
步骤 2: 导航到(或传递给已认证受害者)以下构造 URL:
https://cl.escanav.com/ewconsole/ewconsole.dll/DashBoardDetails?type=PS%22%3E%3Cscript%3Ealert(document.cookie)%3C/script%3E&subtype=13&result=3&windowname=usrmgmt&DisplayOSSelection=true
type 参数中解码后的 payload:
PS"><script>alert(document.cookie)</script>
步骤 3: 页面加载后,注入的脚本在浏览器中执行。弹出一个显示受害者活动会话 cookie 的告警对话框。

步骤 4: 攻击者捕获会话 cookie 值,并利用它劫持管理员的会话,从而完全控制管理控制台。

成功利用此漏洞允许攻击者:
< → <,> → >," → ",' → ')。subtype 和 result 只应接受数值,拒绝其他任何内容。Content-Security-Policy HTTP 响应头,以阻止内联脚本执行。HttpOnly 属性,使 JavaScript 无法访问,从而显著限制任何 XSS 漏洞的影响。| 日期 | 事件 |
|---|---|
| 2023-05-30 | 由 Sahil Ojha 发现并记录漏洞 |
| 2023-05-30 | 公开披露 / CVE 分配:CVE-2023-33731 |
Sahil Ojha
此漏洞已负责任地研究和披露,旨在提高对广泛部署的安全管理软件中安全缺陷的认识。此处提供的所有信息仅用于教育和防御性安全研究目的。
| 字段 | 值 |
|---|
| CVE ID | CVE-2023-33731 |
| 漏洞类型 | 反射型跨站脚本(XSS) |
| CWE | CWE-79 — 网页生成过程中输入未适当中和 |
| 受影响产品 | Microworld Technologies eScan 管理控制台 |
| 受影响版本 | 14.0.1400.2281 |
| 受影响端点 | /ewconsole/ewconsole.dll/DashBoardDetails |
| 受影响参数 | type, subtype, result |
| 攻击向量 | 网络(通过钓鱼/社会工程学传递的构造 URL) |
| 所需认证 | 受害者需已认证;攻击者无需凭据 |
| 测试环境 | Windows |
| 披露日期 | 2023 年 5 月 30 日 |
| 供应商主页 | https://www.escanav.com |
| 指标 | 值 |
|---|
| 基础得分 | 6.1(中危) |
| 攻击向量 | 网络 |
| 攻击复杂度 | 低 |
| 所需权限 | 无 |
| 用户交互 | 需要 |
| 影响范围 | 已改变 |
| 机密性 | 低 |
| 完整性 | 低 |
| 可用性 | 无 |