平台
php
组件
student-management-system
修复版本
1.0.1
CVE-2026-5644 描述了 Cyber-III Student-Management-System 中存在的跨站脚本 (XSS) 漏洞。该漏洞允许攻击者通过操纵 $SERVER['PHPSELF'] 参数执行恶意脚本,可能导致敏感信息泄露或会话劫持。受影响的版本包括所有版本号小于或等于 1a938fa61e9f735078e9b291d2e6215b4942af3f 的版本。由于该产品采用持续交付模式,因此无法提供具体的受影响版本和已修复版本。
该 XSS 漏洞允许攻击者在受害者访问受感染页面时执行任意 JavaScript 代码。攻击者可以利用此漏洞窃取用户的 Cookie、会话令牌或其他敏感信息,从而冒充用户执行操作。此外,攻击者还可以利用此漏洞重定向用户到恶意网站,或在页面上显示虚假信息,诱骗用户进行欺诈行为。由于该漏洞可以远程触发,且已发布公开 POC,因此存在被大规模利用的风险。攻击者可能利用此漏洞进行钓鱼攻击、恶意软件传播或网站篡改等活动。
该漏洞已发布公开 POC,表明攻击者可以轻松利用该漏洞。目前尚未观察到大规模的利用活动,但由于漏洞的易利用性,存在被攻击者利用的风险。该漏洞被评定为 CVSS 2.4 的低危漏洞,但仍应尽快采取缓解措施。CISA 尚未将此漏洞添加到 KEV 目录。
Educational institutions and organizations utilizing Cyber-III Student-Management-System are at risk, particularly those relying on the system for sensitive student data management. Organizations with legacy configurations or those lacking robust input validation practices are especially vulnerable. Shared hosting environments where multiple users share the same server resources may also face increased risk due to the potential for cross-tenant exploitation.
• php: Examine the /admin/Add%20notice/batch-notice.php file for insecure handling of the $SERVER['PHPSELF'] variable. Look for missing or inadequate input validation.
grep -r $_SERVER['PHP_SELF'] /var/www/html/admin/Add%20notice/• generic web: Monitor access logs for unusual requests targeting /admin/Add%20notice/batch-notice.php with suspicious parameters.
grep "/admin/Add%20notice/batch-notice.php?" /var/log/apache2/access.log• generic web: Check response headers for signs of injected JavaScript code.
curl -I https://example.com/admin/Add%20notice/batch-notice.php?param=<script>alert(1)</script>disclosure
poc
漏洞利用状态
EPSS
0.03% (9% 百分位)
CISA SSVC
CVSS 向量
由于 Cyber-III Student-Management-System 采用持续交付模式,无法提供具体的修复版本。建议采取以下缓解措施:首先,对输入数据进行严格的验证和过滤,防止恶意代码注入。其次,实施内容安全策略 (CSP),限制浏览器可以加载的资源来源,降低 XSS 攻击的风险。第三,使用 Web 应用防火墙 (WAF) 或反向代理,拦截和过滤恶意请求。第四,定期审查和更新代码,修复潜在的安全漏洞。最后,监控系统日志,及时发现和响应异常活动。在实施缓解措施后,请验证其有效性,确保系统安全。
将 Student-Management-System 更新到已修复的版本。由于更新的持续性,请参阅供应商文档或联系支持以获取已修复版本和升级步骤的信息。项目方尚未对问题报告做出回应,因此监控供应商的更新至关重要。
漏洞分析和关键警报直接发送到您的邮箱。
CVE-2026-5644 是 Cyber-III Student-Management-System (≤1a938fa61e9f735078e9b291d2e6215b4942af3f) 中发现的跨站脚本 (XSS) 漏洞,攻击者可以通过操纵参数来执行恶意脚本。
如果您的系统运行的是 Cyber-III Student-Management-System 的版本小于或等于 1a938fa61e9f735078e9b291d2e6215b4942af3f,则可能受到影响。
由于持续交付模式,无法提供具体修复版本。建议采取输入验证、CSP、WAF 等缓解措施。
已发布公开 POC,存在被利用的风险,但尚未观察到大规模的利用活动。
由于产品采用持续交付模式,官方公告可能不包含具体版本信息,请关注官方渠道。
上传你的依赖文件,立即了解此CVE和其他CVE是否影响你。