CVE-2025-10554CVE-2025-10554是影响ENOVIA Product Manager中Requirements组件的存储型跨站脚本(XSS)漏洞。该漏洞存在于3DEXPERIENCE平台的R2023x至R2025x所有版本中。攻击者可以利用此漏洞在Requirements功能的用户输入字段中注入恶意JavaScript代码。由于是存储型XSS,恶意脚本会被永久保存在服务器端,所有访问包含该恶意内容的页面的用户都会受到攻击。攻击者可以窃取用户会话Cookie、劫持用户账户、进行钓鱼攻击或传播恶意软件。该漏洞需要低权限认证和用户交互才能利用,CVSS评分8.7,属于高危漏洞。攻击向量为网络形式,机密性和完整性影响均为高,但可用性无影响。
该存储型XSS漏洞存在于ENOVIA Product Manager的Requirements功能模块中。攻击者通过在需求文档的特定字段(如需求名称、描述或元数据字段)中注入恶意JavaScript代码。由于应用程序未对用户输入进行充分的输入验证和输出编码,恶意脚本被存储在数据库中。当其他用户访问或查看这些包含恶意内容的需求时,浏览器会执行注入的脚本代码。攻击者可以利用此方式窃取受害者的认证令牌、session ID或其他敏感信息。由于ENOVIA是企业级PLM系统,泄露的数据可能包含知识产权和商业机密。漏洞的利用需要攻击者拥有平台账户(低权限即可),并诱使受害者访问恶意内容所在页面。