一、 漏洞 CVE-2025-36558 基础信息
漏洞信息
                                        # KUNBUS Revolution Pi Web页面内服务器端包含(SSI)的不当中和

## 漏洞概述
KUNBUS PiCtory版本2.11.1及之前的版本存在跨站脚本攻击漏洞,该漏洞通过用于身份验证的sso_token进行攻击。

## 影响版本
- 2.11.1及之前版本

## 漏洞细节
攻击者可以通过向用户发送一个包含HTML脚本的PiCtory URL作为sso_token,当用户访问该URL时,攻击者插入的脚本将被执行。

## 漏洞影响
攻击者可以利用此漏洞执行任意脚本,可能导致敏感信息泄露或其他安全问题。
                                        
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
KUNBUS Revolution Pi Improper Neutralization of Server-Side Includes (SSI) Within a Web Page
来源:美国国家漏洞数据库 NVD
漏洞描述信息
KUNBUS PiCtory version 2.11.1 and earlier are vulnerable to a cross-site-scripting attack via the sso_token used for authentication. If an attacker provides the user with a PiCtory URL containing an HTML script as an sso_token, that script will reply to the user and be executed.
来源:美国国家漏洞数据库 NVD
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
来源:美国国家漏洞数据库 NVD
漏洞类别
Web页面中服务端引用(SSI)转义处理不恰当
来源:美国国家漏洞数据库 NVD
漏洞标题
KUNBUS PiCtory 安全漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
KUNBUS PiCtory是KUNBUS公司的一个用于配置和管理 KUNBUS Revolution Pi 工业计算机的图形化软件工具。 KUNBUS PiCtory 2.11.1及之前版本存在安全漏洞,该漏洞源于sso_token未转义,可能导致跨站脚本攻击。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
其他
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2025-36558 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2025-36558 的情报信息