CVE-2024-33724SOPlanning 1.52.00版本被发现存在跨站脚本攻击(XSS)漏洞。该漏洞源于process/groupe_save.php接口对groupe_id参数缺乏足够的过滤,允许攻击者注入恶意脚本。由于无需用户认证即可利用,攻击者可诱导受害者访问特制链接,导致恶意脚本在受害者浏览器端执行。此漏洞可能被用于窃取用户凭证、会话劫持或重定向至恶意网站,对用户隐私和系统安全构成中等风险。建议管理员尽快升级修复。
该漏洞位于SOPlanning处理组保存的逻辑中。具体而言,在process/groupe_save.php文件处理请求时,程序直接接收用户提交的groupe_id参数,并未对其进行严格的HTML实体编码或特殊字符清洗。攻击者可以利用这一缺陷,构造包含<script>标签或其他事件处理程序的恶意Payload。当受信任的用户访问被注入的页面时,服务器会将恶意代码作为响应的一部分发回。由于浏览器无法区分这是合法内容还是攻击代码,便会解析并执行该脚本。利用场景下,攻击者可发送钓鱼邮件包含恶意链接,一旦用户点击,攻击者即可通过document.cookie窃取其登录凭证,进而接管账户权限。鉴于CVSS向量中PR:N(无需认证)和UI:R(需要用户交互),该漏洞具有一定的社会工程学利用价值。