CVE-2023-34837 是在 Microworld Technologies eScan 管理控制台 14.0.1400.2281 版本中发现的一个 反射型跨站脚本(XSS) 漏洞。该漏洞存在于 未管理计算机 → 网络计算机 功能中的 GrpPath POST 参数中。由于用户提供的输入会在服务器响应中原样反射,且缺乏充分的清理或输出编码,攻击者可以构造恶意请求,导致任意 JavaScript 在受害者的浏览器会话中执行。
反射型 XSS 漏洞在管理控制台中尤为危险,因为:
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2023-34837 |
| 受影响产品 | Microworld Technologies eScan 管理控制台 |
| 受影响版本 | 14.0.1400.2281 |
| 漏洞类型 | 反射型跨站脚本(XSS) |
| 易受攻击的参数 | GrpPath(HTTP POST 请求体) |
| 攻击向量 | 网络(需要经过身份验证的会话) |
| 严重性 | 中危 |
| 报告日期 | 2023 年 6 月 23 日 |
| 研究人员 | Sahil Ojha |
| 厂商主页 | https://www.escanav.com |
| 软件下载 | https://cl.escanav.com/ewconsole.dll |
| 测试环境 | Windows |
反射型 XSS 发生在应用程序获取用户提供的数据(通常来自 HTTP 请求参数)并立即将其包含在 HTTP 响应中,而没有进行适当的验证或编码时。与存储型 XSS 不同,恶意载荷不会持久化到数据库中——它会在同一个请求/响应周期中被 反射 回用户。
eScan 管理控制台在将 GrpPath 参数的值包含到页面响应之前,未能对其进行清理或 HTML 编码。这意味着 <、> 和 " 等特殊字符会被原样传递,使攻击者能够脱离预期的 HTML 上下文并注入可执行的 JavaScript。
成功利用后,攻击者可以:
POST /[endpoint] HTTP/1.1
Host: <escan-console-host>
Content-Type: application/x-www-form-urlencoded
Cookie: <session-cookie>
GrpPath=<XSS_PAYLOAD>&...
以下载荷注入了一个 <script> 标签,用于显示当前文档的 Cookie —— 从而证明在已认证会话的上下文中可以执行脚本:
<script>alert(document.cookie)</script>
注意: 在实际攻击场景中,
alert()调用会被替换为将 Cookie 静默外泄到攻击者控制的服务器的代码。
先决条件: 能够使用有效的用户/管理员凭据访问 eScan 管理控制台,并且具备 HTTP 拦截代理(例如 Burp Suite)。
步骤 1 — 登录 eScan 管理控制台。
使用有效凭据访问内部网络上的控制台,并导航到: 未管理计算机 → 网络计算机

步骤 2 — 在 Burp Suite 中拦截 POST 请求。
启用代理,在控制台触发 网络计算机扫描 / 组路径查找操作(例如,浏览或展开组树),并捕获发出的 POST 请求。在请求体中找到 GrpPath 参数,并将其值替换为 XSS 载荷:
GrpPath=<script>alert(document.cookie)</script>

步骤 3 — 转发请求并观察脚本执行。
转发修改后的请求后,注入的脚本将在浏览器中执行。将出现一个显示当前用户会话 Cookie 的警告框,确认 XSS 利用成功。

建议采取以下措施来缓解此漏洞:
GrpPath 字段中任何非预期的字符(例如,仅允许路径值包含字母数字字符、点和斜杠)。<、>、"、' 和 & 进行编码。| 日期 | 事件 |
|---|---|
| 2023 年 6 月 23 日 | 发现并报告漏洞 |
| — | 分配 CVE-2023-34837 |
本仓库仅用于 教育和研究目的。所提供的信息旨在帮助安全专业人员了解该漏洞,以便保护受影响的系统。请勿使用此信息攻击您不拥有或未经明确书面许可测试的系统。 作者对本文所含信息的任何滥用不承担任何责任。