CVE-2025-13178CVE-2025-13178是Bdtask/CodeCanyon SalesERP企业资源规划系统中存在的一个存储型跨站脚本(XSS)漏洞。该漏洞存在于用户个人资料管理模块的/edits_profile功能中,攻击者可以通过在first_name或last_name参数中注入恶意JavaScript代码来实现持久化的跨站脚本攻击。由于该漏洞影响用户个人资料页面,所有访问该用户资料的其他用户都将受到恶意脚本的影响,可能导致会话劫持、敏感信息窃取、钓鱼攻击等严重后果。SalesERP是一款面向企业的销售和客户关系管理解决方案,广泛应用于中小型企业的日常运营中。该漏洞的CVSS评分为3.5分,属于低危级别,但考虑到企业环境中用户之间的交互频繁,攻击者可能通过社会工程学手段诱导受害者访问恶意页面,从而扩大攻击面。漏洞发现者已发布相关技术细节和验证代码,建议受影响用户尽快采取防护措施。
该漏洞属于存储型XSS(Stored XSS)漏洞,存在于SalesERP系统的用户资料编辑功能模块中。攻击者通过访问/edits_profile端点,在first_name或last_name表单字段中注入恶意JavaScript代码。由于系统未对用户输入进行充分的输入验证和输出编码,攻击者注入的恶意脚本会被永久存储在数据库中。当其他用户查看该用户资料或与该用户相关的数据时,恶意脚本将在受害者浏览器中执行。攻击者可利用此漏洞窃取用户会话cookie、劫持用户账户、修改页面内容进行钓鱼攻击,或植入进一步的攻击载荷。由于该系统通常部署在企业内部网络环境,攻击者可能利用已获取的权限进行横向移动,扩大攻击范围。漏洞利用需要低权限认证(PR:L),攻击向量为网络(AV:N),但需要用户交互(UI:R)才能触发。