天下漏洞,尽知其名
MEDIUM

CVE-2026-102459 EasyFlow .NET 反射型跨站脚本漏洞

影响攻击者可在用户浏览器中执行任意 JavaScript 代码

AI 研判

Digiwin 开发的 EasyFlow .NET 存在反射型跨站脚本(XSS)漏洞。未认证的远程攻击者可通过钓鱼攻击,诱导用户访问特制链接,从而在受害者浏览器中执行任意 JavaScript 代码。该漏洞 CVSS 评分为 6.1,等级为 MEDIUM。

影响范围

Digiwin EasyFlow .NET

受影响的具体版本范围暂无公开信息,涉及 Digiwin EasyFlow .NET 产品。

漏洞详情

该漏洞属于反射型跨站脚本(Reflected XSS),成因通常是应用未对用户输入进行充分过滤或转义,便将其直接回显到响应页面中。攻击者构造带有恶意脚本的 URL,通过钓鱼方式诱使受害者点击,脚本随即在受害者浏览器上下文中执行。

利用条件与风险

利用无需认证,但需诱导受害者点击恶意链接,属于典型钓鱼利用场景;成功利用可窃取会话 Cookie、冒充用户操作或进行页面篡改。

修复建议

官方修复方案暂无公开信息,建议关注厂商 Digiwin 发布的安全公告并及时升级;临时缓解措施包括对用户输入进行严格过滤与输出编码、部署 WAF 及加强钓鱼防范意识。

原始情报

EasyFlow .NET developed by Digiwin has a Reflected Cross-site Scripting vulnerability. Unauthenticated remote attackers can execute arbitrary JavaScript codes in user’s browser through phishing attacks.