CVE-2025-12269CVE-2025-12269是LearnHouse应用中的一个存储型跨站脚本(Stored XSS)漏洞,存在于账户设置页面的预览功能中。该漏洞允许低权限用户通过在/dash/org/settings/previews端点的特定参数中注入恶意JavaScript代码,当其他用户访问或查看这些设置时,恶意脚本将在其浏览器上下文中执行。漏洞的CVSS评分为3.5,属于低危级别,攻击复杂度低,但需要用户交互才能触发。攻击者可利用此漏洞窃取会话Cookie、劫持用户账户、修改页面内容或进行钓鱼攻击。由于该漏洞已被公开披露并可能已被利用,强烈建议尽快采取修复措施。LearnHouse采用滚动发布模式,版本详情不可用,建议用户关注官方更新并采取临时防护措施。
该漏洞位于LearnHouse的账户设置预览功能模块中,具体路径为/dash/org/settings/previews。攻击者通过在表单输入字段中注入恶意脚本代码(如<script>alert(document.cookie)</script>),由于应用程序未对用户输入进行充分的输出编码和过滤,导致恶意代码被存储在服务器端。当管理员或其他用户访问设置预览页面时,服务器将未经处理的恶意脚本内容返回给客户端浏览器,浏览器将其作为合法脚本执行。漏洞的认证要求为低权限,意味着普通注册用户即可尝试利用此漏洞。攻击成功需要目标用户与恶意内容产生交互,如访问设置页面或预览功能。此类存储型XSS漏洞危害程度较高,因为恶意代码会持久存在于服务器端,影响所有访问该页面的用户。攻击者可利用此漏洞获取受害者会话令牌、进行键盘记录或重定向用户至钓鱼页面。