普通用户注册即可投毒!某高校虚拟仿真平台爆出存储XSS漏洞

admin 2026-09-11 04:46:26 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 某高校虚拟仿真平台存在存储型XSS漏洞,攻击者可注册普通用户后上传恶意PDF文件,在通知公告中植入恶意链接,用户点击后触发XSS,窃取Cookie并冒充身份操作,评级中危。建议加强上传文件与富文本过滤校验,修复漏洞。 综合评分: 75 文章分类: 渗透测试,漏洞分析,WEB安全


普通用户注册即可投毒!某高校虚拟仿真平台爆出存储 XSS 漏洞

三垣网安

2026年9月10日 11:40 湖南

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

READING

一、前言

本报告针对 XX 大学虚拟仿真实验教学共享平台存在的存储型 XSS 安全漏洞开展复现与分析。该平台面向校内教学业务,支持通知公告编辑发布功能,由于平台对上传的 PDF 文件以及富文本超链接功能缺少安全过滤校验,攻击者可注册普通用户账号后,在通知公告模块上传携带恶意 XSS 脚本的 PDF 文件,将恶意链接嵌入公告正文。当其他用户访问已发布的公告并点击该恶意超链接时,即可触发跨站脚本攻击,攻击者能够窃取访问用户会话 Cookie,冒充用户身份执行操作,对平台所有访问用户造成信息泄露风险,因此该漏洞评级为中危。

READING

二、基本信息与资产证明

资产证明:

READING

三、漏洞复现

1、进行任意用户登录进入后台

2、通知管理处可以进行添加

3、此处编辑器可以上传链接,并且可以直接而上传pdf文件

4、我们上传一个带有xss的pdf文件,访问超链接成功弹窗,此公告发送到主页被用户大量访问会获取大量cookie,造成巨大影响

READING

四、结语

将携带 XSS 恶意脚本的 PDF 文件通过编辑器上传到服务器,把上传得到的文件访问路径配置为通知正文的超链接,保存并发布这条通知公告。当其他普通用户访问平台主页、浏览这条公告,点击公告内的超链接访问恶意 PDF 文件时,页面会成功触发 XSS 弹窗。一旦漏洞被恶意利用,公告对外公开被大量用户访问,攻击者就可以批量获取访问用户的 Cookie 会话凭证,冒充受害者账号在系统内执行操作,会带来大规模的会话劫持、信息泄露风险。

关注三垣网安,学习更多网安技术 

XSS #存储型XSS #渗透测试 #PDF文件上传


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:三垣网安 《普通用户注册即可投毒!某高校虚拟仿真平台爆出存储 XSS 漏洞》

评论:0   参与:  0