CVE-2025-13873CVE-2025-13873是ObjectPlanet Opilio 7.26版本中的一个存储型跨站脚本(XSS)漏洞。该漏洞存在于survey-import(调查导入)功能中,攻击者可以通过该功能注入任意的JavaScript代码。由于是存储型XSS,恶意代码会被永久保存在服务器端,当其他用户访问被污染的调查问卷时,注入的JavaScript代码会在受害者浏览器中执行。攻击者可利用此漏洞窃取会话Cookie、劫持用户账户、进行钓鱼攻击或在用户浏览器中执行任意操作。该漏洞的CVSS评分为5.4,属于中危级别,需要低权限用户配合用户交互才能成功利用。
该漏洞是存储型XSS(Stored Cross-Site Scripting),攻击向量为网络(AV:N),攻击复杂度低(AC:L),需要低权限(PR:L)用户进行操作。攻击者利用survey-import功能的输入验证不足,在导入调查问卷数据时注入恶意JavaScript代码。由于应用程序未对用户输入进行充分的HTML实体编码或输入过滤,恶意脚本被存储在数据库中。当其他用户访问该调查问卷时,服务器从数据库读取并返回包含恶意代码的页面,浏览器将其作为合法脚本执行。攻击成功的前提是受害者访问被污染的页面,且浏览器的同源策略无法阻止存储型XSS的执行。攻击者通常利用此漏洞获取受害者的认证令牌或执行进一步的攻击行为。