CVE-2025-13183CVE-2025-13183是Hotech Software Inc.开发的Otello软件中的一个高危安全漏洞,CVSS评分7.3。该漏洞属于存储型跨站脚本攻击(Stored XSS),存在于Web页面生成过程中对用户输入的不当处理。攻击者可以利用此漏洞在受害者的浏览器中执行恶意JavaScript代码,窃取会话Cookie、劫持用户账户、进行钓鱼攻击或传播恶意软件。由于是存储型XSS,恶意脚本会被永久存储在服务器端,所有访问受影响页面的用户都会受到攻击。该漏洞影响Otello版本2.4.0至2.4.4(不含2.4.4),需要低权限用户配合用户交互才能成功利用,攻击复杂度较低,机密性和完整性影响均为高。
存储型XSS漏洞发生在应用程序将用户提交的数据未经充分过滤或转义就直接存储并在后续页面中展示给其他用户时。对于Otello 2.4.0-2.4.4版本,攻击者可以在用户输入字段(如个人资料、评论、消息等功能)中注入恶意JavaScript代码。由于应用程序未对特殊字符进行HTML实体编码,这些脚本会被永久保存在数据库中。当其他用户浏览包含恶意内容的页面时,浏览器会执行这些脚本。攻击者可以利用此漏洞获取受害者的认证令牌、模拟用户操作或重定向用户到恶意网站。从CVSS向量来看,攻击者需要拥有低权限账户(PR:L),并且需要诱导受害者进行某些交互操作(UI:R),攻击复杂度低(AC:L),通过网络即可发起攻击(AV:N)。