CVE-2025-13784CVE-2025-13784是存在于Skuul学校管理系统中的一种存储型跨站脚本漏洞。该漏洞影响Skuul School Management System 2.6.5及之前版本。攻击者可以利用SVG文件处理功能在/dashboard/schools/1/edit路径下注入恶意脚本代码。由于该漏洞需要高权限用户交互才能触发,CVSS评分仅为2.4,属于低危漏洞。然而,存储型XSS漏洞可能在管理员查看相关页面时自动执行,可能导致会话劫持、敏感信息窃取或进一步的权限提升攻击。漏洞发现者已向厂商报告但未获得回应,公开的漏洞利用可能已被广泛知晓。建议使用该系统的用户尽快采取防御措施,避免受到潜在攻击。
该漏洞属于存储型跨站脚本(Stored XSS)漏洞,位于Skuul学校管理系统的SVG文件上传处理功能中。具体受影响的端点是/dashboard/schools/1/edit页面中的SVG文件处理器。攻击者通过上传包含恶意JavaScript代码的SVG文件,利用SVG标签可包含脚本的特性,在文件被服务器存储后,当其他用户访问或查看该SVG文件时,嵌入的恶意脚本将在受害者浏览器上下文中执行。SVG格式支持<script>标签和事件处理器属性(如onload、onerror等),使得攻击者可以绕过常规的输入过滤。由于系统未对上传的SVG文件内容进行充分的HTML转义或内容类型验证,导致恶意代码被持久化存储在服务器上。攻击成功需要受害者具有一定的访问权限(高权限),且需要用户交互触发(如查看上传的文件)。