CVE-2025-13232CVE-2025-13232是ProjectSend软件中的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞存在于ProjectSend的File Editor(文件编辑器)和Custom Download Aliases(自定义下载别名)功能组件中。攻击者可以通过在文件编辑器或自定义下载别名功能中注入恶意JavaScript脚本,当其他用户访问或查看相关内容时,恶意脚本将在受害者浏览器中执行。由于该漏洞需要低权限用户认证和用户交互才能触发,因此CVSS评分仅为3.5,属于低危漏洞。攻击者可利用此漏洞窃取用户会话cookie、劫持用户账户或进行钓鱼攻击。ProjectSend是一个开源的文件共享和传输管理平台,广泛应用于企业内部文件传输场景。
该漏洞为存储型XSS(Stored XSS),攻击者将恶意JavaScript代码注入到ProjectSend的File Editor或Custom Download Aliases功能中。恶意代码会被永久存储在服务器数据库中。当其他用户(尤其是管理员)访问包含恶意代码的页面时,注入的脚本会在其浏览器上下文中执行。攻击利用流程:首先攻击者以低权限账户登录系统,然后通过文件编辑器功能上传文件或在自定义下载别名设置中注入XSS payload(如:<script>alert(document.cookie)</script>)。由于这些输入字段未进行充分的输入验证和输出编码,恶意脚本被直接存储。当管理员查看文件列表或下载别名设置时,恶意脚本执行,攻击者即可获取管理员的会话cookie,从而实现账户劫持。该漏洞影响ProjectSend r1720及之前版本。