CVE-2025-11962CVE-2025-11962是DivvyDrive Information Technologies Inc.开发的Digital Corporate Warehouse产品中的一个高危安全漏洞。该漏洞属于存储型跨站脚本攻击(Stored XSS),漏洞成因是Web应用在生成页面时未对用户输入进行适当的过滤和转义处理。攻击者可以通过在受影响的功能模块中注入恶意JavaScript代码,当其他用户访问包含该恶意代码的页面时,攻击脚本将在受害者浏览器中执行。这允许攻击者窃取用户会话cookie、劫持用户账户、进行钓鱼攻击或执行其他恶意操作。由于是存储型XSS,恶意代码会被永久保存在服务器端,所有访问相关页面的用户都会受到攻击影响。该漏洞的CVSS评分为7.3(高危),攻击向量为网络,攻击复杂度低,但需要低权限认证和用户交互才能成功利用。
该存储型XSS漏洞存在于Digital Corporate Warehouse的输入验证环节。具体来说,当用户提交包含特殊字符的数据时,系统未能对输入进行充分的HTML实体编码或输出编码处理。攻击者可以利用此漏洞在受影响字段中注入恶意脚本标签(如<script>alert('XSS')</script>)或事件处理器(如<img src=x onerror=恶意代码>)。由于这些恶意输入被存储在数据库中,当其他用户浏览相关页面时,服务器会从数据库读取并直接输出到HTML页面中,导致恶意脚本在用户浏览器中执行。攻击者通常会利用此漏洞窃取受害者的认证令牌(如document.cookie),进而冒充合法用户进行操作。漏洞影响版本为v4.8.2.22之前的所有版本。修复方案是在服务端对所有用户输入进行严格的输入验证,并在输出时进行适当的HTML编码。