漏洞预警|天融信上网行为管理 PC 存在跨站脚本漏洞

admin 2026年5月13日19:41:40评论192 views字数 778阅读2分35秒阅读模式

天融信上网行为管理PC存在跨站脚本漏洞,攻击者可注入恶意脚本实现Cookie窃取、会话劫持等高危操作。建议及时升级版本并加强输入过滤与WAF防护。

📌 0x01 漏洞描述

近期监测发现,天融信 上网行为管理系统 PC 存在跨站脚本漏洞(XSS)。

攻击者可通过构造恶意参数,在页面中注入 JavaScript 代码,当用户访问恶意链接后,可能导致:

▪️ Cookie 窃取▪️ 会话劫持▪️ 页面篡改▪️ 钓鱼跳转▪️ 后台权限进一步利用

⚠️ 若后台管理员访问恶意链接,风险将进一步扩大。

━━━━━━━━━━━━━━━━━━

🌐 0x02 FOFA 语法

body="ActiveXObject" && body="dkey_login" && body="repeat-x"
漏洞预警|天融信上网行为管理 PC 存在跨站脚本漏洞

━━━━━━━━━━━━━━━━━━

💥 0x03 漏洞复现

/smsauth/adverdeclare/pc.php?orgi=%22%3E%3Cscript%3Ealert(1)%3C/script%3E

若页面成功弹出:

alert(1)

则说明目标存在漏洞风险。

漏洞预警|天融信上网行为管理 PC 存在跨站脚本漏洞

━━━━━━━━━━━━━━━━━━

🧪 nuclei 验证

nuclei 验证脚本已发布至知识星球。

nuclei -t topsec-acm-pc-xss.yaml -u http://target.com

━━━━━━━━━━━━━━━━━━

⚠️ 0x04 漏洞影响

攻击者可能利用该漏洞实现:

▪️ 获取用户 Cookie 信息▪️ 劫持管理员会话▪️ 页面恶意跳转▪️ 钓鱼攻击▪️ 配合其他漏洞进一步渗透内网

━━━━━━━━━━━━━━━━━━

🛡️ 0x05 修复建议

✅ 升级至官方最新安全版本✅ 对用户输入进行过滤与转义✅ 配置 WAF/XSS 防护策略✅ 禁止后台系统直接暴露互联网✅ 排查异常访问日志✅ 定期开展漏洞扫描与安全巡检

原文始发于微信公众号(融云攻防实验室):漏洞预警|天融信上网行为管理 PC 存在跨站脚本漏洞

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2026年5月13日19:41:40
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   漏洞预警|天融信上网行为管理 PC 存在跨站脚本漏洞http://cn-sec.com/archives/5235856.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息