CVE-2026-104475 IDURAR ERP CRM 存储型跨站脚本漏洞
影响攻击者可注入恶意脚本并在受害者浏览器中执行
AI 研判
IDURAR ERP CRM 4.1.1 及之前版本存在存储型跨站脚本漏洞。已认证用户可通过个人资料更新或设置上传接口上传未经过滤的 SVG 文件,其中嵌入的 JavaScript 会在文件被 /public 路由提供时于受害者浏览器中执行。
影响范围
IDURAR ERP CRM
IDURAR ERP CRM 4.1.1 及之前版本(through 4.1.1)。
漏洞详情
漏洞类型为存储型跨站脚本(Stored XSS),成因是上传功能未对 SVG 文件内容进行安全过滤。SVG 支持内嵌脚本,攻击者将 JavaScript 写入 SVG 后上传,文件被访问时脚本即在浏览器上下文执行。
利用条件与风险
利用需攻击者拥有已认证账户并可访问上传接口,可窃取会话、冒充用户操作,实战风险中等。
修复建议
建议关注厂商更新并升级至修复版本;临时可限制 SVG 上传、对上传文件进行内容过滤或通过独立域名提供静态文件。
原始情报
IDURAR ERP CRM through 4.1.1 contains a stored cross-site scripting vulnerability that allows authenticated users to inject scripts by uploading unsanitized SVG files. Attackers can upload JavaScript-laden SVGs via the profile update or settings upload endpoints, which execute in victims’ browsers when served from the /public route.