MRCMS(蘑菇建站)是一款基于Java开发的开源内容管理系统,专为中小型网站设计。它支持跨平台运行,功能完善,易于部署和扩展。MRCMS通过数据模型、模板和插件实现灵活定制,满足企业官网、个人博客、行业门户等多样化需求。其遵循GPL开源协议,拥有活跃的社区支持,是Java开发者构建高效网站的理想选择。
国家信息安全漏洞共享平台于2025-03-17公布其存在跨站脚本漏洞。
漏洞编号:CNVD-2025-05252、CVE-2025-2195
影响产品:MRCMS 3.1.2
漏洞级别:中
公布时间:2025-03-17
漏洞描述:该漏洞源于对参数名称/路径的操作未进行充分过滤,攻击者可以利用该漏洞注入恶意脚本,导致Cookie被窃取、会话劫持、钓鱼攻击等。
解决办法:
官方已经发布补丁,请到https://www.mrcms.cn/download.html查看。
同时你也可以使用『护卫神·防入侵系统』的SQL注入防护模块来解决该漏洞问题,该模块除了防SQL注入,还可以防跨站脚本漏洞。不止对该漏洞有效,对所有SQL注入和跨脚本漏洞都可以防护。
1、SQL注入防护和XSS跨站攻击防护
护卫神·防入侵系统的SQL注入防护模块(如图一)除了拦截SQL注入,还可以拦截xss跨站脚本,一并解决OneBlog的其他注入漏洞,拦截效果如图三。
(图一:SQL注入防护模块)
(图二:XSS跨站脚本攻击防护)
(图三:SQL注入拦截效果)