CVE-2025-13505CVE-2025-13505是Datateam Information Technologies Inc.开发的Datactive应用程序中的一个存储型跨站脚本(XSS)漏洞。该漏洞源于Web应用程序在生成页面时未能正确对用户输入进行中立化处理,导致恶意脚本代码可以被存储在服务器端并在后续被其他用户访问时执行。攻击者利用此漏洞可以在受害者的浏览器中执行任意JavaScript代码,从而窃取会话令牌、劫持用户账户、进行钓鱼攻击或修改页面内容。该漏洞被评定为CVSS 4.8分,属于中等严重程度,攻击向量为邻接网络,攻击者需要低权限账户并诱导用户进行交互操作。受影响的版本为Datactive从2.13.34至2.14.0.6之前的版本。存储型XSS相比反射型XSS危害更大,因为恶意脚本会被永久存储在目标服务器上,所有访问该页面的用户都会受到攻击影响。
该漏洞发生在Datactive应用程序的Web页面生成过程中,具体位于用户输入处理模块。当应用程序接收用户提交的数据(如表单输入、评论、配置文件等)时,未对特殊HTML标签和JavaScript相关字符进行适当的转义或过滤就直接存储到数据库中。随后当其他用户访问包含该恶意数据的页面时,服务器从数据库读取数据并直接嵌入到HTML响应中,浏览器将其作为可执行脚本解析。攻击者可通过在用户资料、评论、文档名称等输入字段中插入恶意JavaScript代码(如<script>alert(document.cookie)</script>)来触发此漏洞。由于攻击代码存储在服务器端,受害者无需点击特定链接,只需访问包含恶意数据的页面即可遭受攻击。攻击者可利用此漏洞窃取用户会话cookie、进行CSRF攻击或诱导用户下载恶意内容。