文章总结: 某高校虚拟仿真平台存在存储型XSS漏洞,攻击者可注册普通用户后上传恶意PDF文件,在通知公告中植入恶意链接,用户点击后触发XSS,窃取Cookie并冒充身份操作,评级中危。建议加强上传文件与富文本过滤校验,修复漏洞。 综合评分: 75 文章分类: 渗透测试,漏洞分析,WEB安全
普通用户注册即可投毒!某高校虚拟仿真平台爆出存储 XSS 漏洞
三垣网安
2026年9月10日 11:40 湖南
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
READING
一、前言
本报告针对 XX 大学虚拟仿真实验教学共享平台存在的存储型 XSS 安全漏洞开展复现与分析。该平台面向校内教学业务,支持通知公告编辑发布功能,由于平台对上传的 PDF 文件以及富文本超链接功能缺少安全过滤校验,攻击者可注册普通用户账号后,在通知公告模块上传携带恶意 XSS 脚本的 PDF 文件,将恶意链接嵌入公告正文。当其他用户访问已发布的公告并点击该恶意超链接时,即可触发跨站脚本攻击,攻击者能够窃取访问用户会话 Cookie,冒充用户身份执行操作,对平台所有访问用户造成信息泄露风险,因此该漏洞评级为中危。
READING
二、基本信息与资产证明
资产证明:
READING
三、漏洞复现
1、进行任意用户登录进入后台
2、通知管理处可以进行添加
3、此处编辑器可以上传链接,并且可以直接而上传pdf文件
4、我们上传一个带有xss的pdf文件,访问超链接成功弹窗,此公告发送到主页被用户大量访问会获取大量cookie,造成巨大影响
READING
四、结语
将携带 XSS 恶意脚本的 PDF 文件通过编辑器上传到服务器,把上传得到的文件访问路径配置为通知正文的超链接,保存并发布这条通知公告。当其他普通用户访问平台主页、浏览这条公告,点击公告内的超链接访问恶意 PDF 文件时,页面会成功触发 XSS 弹窗。一旦漏洞被恶意利用,公告对外公开被大量用户访问,攻击者就可以批量获取访问用户的 Cookie 会话凭证,冒充受害者账号在系统内执行操作,会带来大规模的会话劫持、信息泄露风险。
关注三垣网安,学习更多网安技术
XSS #存储型XSS #渗透测试 #PDF文件上传
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:三垣网安 《普通用户注册即可投毒!某高校虚拟仿真平台爆出存储 XSS 漏洞》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论