关键信息 漏洞类型 Cross-Site Scripting (XSS): 反射型跨站脚本攻击 影响的包和版本 Package: WeGIA (Composer) Affected versions: <= 3.4.6 Patched versions: 3.4.7 漏洞描述 Summary: 在WeGIA应用的 端点中发现了反射型XSS漏洞,允许攻击者通过 参数注入恶意脚本。 Vulnerable Endpoint: GET /html/geral/cargos.php?msg_e= Parameter: msg_e 原因 应用程序未能验证和清理 参数中的用户输入,导致恶意负载被注入并在受害者的浏览器中执行。 PoC (概念验证) Payload: 影响 Impact: - 窃取用户的登录凭据 - 对网站进行虚拟篡改 - 执行用户能够执行的任何操作 - 将用户重定向到竞争站点 严重性 Severity: 中等 (6.5/10) CVSS v3 base metrics: - Attack vector: Network - Attack complexity: Low - Privileges required: None - User interaction: Required - Scope: Unchanged - Confidentiality: High - Integrity: None - Availability: None 弱点 CVE ID: CVE-2025-57764 Weaknesses: CWE-79