CVE-2026-102459 EasyFlow .NET 反射型跨站脚本漏洞
影响攻击者可在用户浏览器中执行任意 JavaScript 代码
AI 研判
Digiwin 开发的 EasyFlow .NET 存在反射型跨站脚本(XSS)漏洞。未认证的远程攻击者可通过钓鱼攻击,诱导用户访问特制链接,从而在受害者浏览器中执行任意 JavaScript 代码。该漏洞 CVSS 评分为 6.1,等级为 MEDIUM。
影响范围
Digiwin EasyFlow .NET
受影响的具体版本范围暂无公开信息,涉及 Digiwin EasyFlow .NET 产品。
漏洞详情
该漏洞属于反射型跨站脚本(Reflected XSS),成因通常是应用未对用户输入进行充分过滤或转义,便将其直接回显到响应页面中。攻击者构造带有恶意脚本的 URL,通过钓鱼方式诱使受害者点击,脚本随即在受害者浏览器上下文中执行。
利用条件与风险
利用无需认证,但需诱导受害者点击恶意链接,属于典型钓鱼利用场景;成功利用可窃取会话 Cookie、冒充用户操作或进行页面篡改。
修复建议
官方修复方案暂无公开信息,建议关注厂商 Digiwin 发布的安全公告并及时升级;临时缓解措施包括对用户输入进行严格过滤与输出编码、部署 WAF 及加强钓鱼防范意识。
原始情报
EasyFlow .NET developed by Digiwin has a Reflected Cross-site Scripting vulnerability. Unauthenticated remote attackers can execute arbitrary JavaScript codes in user’s browser through phishing attacks.