CVE-2025-12546CVE-2025-12546是LogicalDOC Community Edition中发现的存储型跨站脚本(XSS)漏洞。该漏洞存在于API Key创建UI组件中,攻击者可以通过在API Key创建界面的输入字段中注入恶意JavaScript代码。当其他用户访问该页面或查看相关数据时,注入的恶意脚本将被执行,从而窃取用户会话cookie、劫持用户账户或进行其他恶意操作。由于该漏洞需要低权限用户交互才能触发,且影响范围限于机密性和完整性,CVSS评分仅为3.5,属于低危漏洞。LogicalDOC是一款开源的文档管理系统,广泛应用于企业文件管理和协作场景。
该漏洞为存储型XSS,攻击者利用LogicalDOC Community Edition 9.2.1及更早版本中API Key创建UI组件对用户输入缺乏充分验证和过滤的缺陷。攻击者可以在API Key名称、描述或其他可输入字段中插入恶意JavaScript代码(如<script>alert(document.cookie)</script>)。由于系统在存储数据时未进行适当的输出编码,当管理员或普通用户查看API Key列表或相关管理界面时,浏览器会将这些未转义的数据作为HTML/JavaScript解析执行。攻击者可利用此漏洞窃取受害者Cookie、伪造用户操作、植入钓鱼页面或进一步横向移动。漏洞的利用需要攻击者拥有一定权限(低权限即可)且需要诱导受害者进行交互访问相关页面。