CVE-2025-14200CVE-2025-14200是一个存在于alokjaiswal开源酒店管理系统中的存储型跨站脚本(XSS)漏洞。该漏洞位于/usersub.php文件的Request Pending Page组件中,由于对用户输入缺乏有效的过滤和转义处理,攻击者可以在页面中注入恶意JavaScript代码。当其他用户访问受污染的页面时,恶意脚本将在其浏览器上下文中执行,可能导致会话劫持、敏感信息窃取或钓鱼攻击等安全问题。由于该产品采用滚动发布模式(rolling release),目前没有明确的版本号标识,漏洞影响范围截止到commit 5f8b60a7aa6c06a5632de569d4e3f6a8cd82f76f。漏洞发现者已向厂商通报但未获得响应,漏洞详情和利用代码已在公开渠道披露,潜在威胁程度较高。
该漏洞为存储型XSS(Stored XSS),攻击者通过向/usersub.php的Request Pending Page组件提交包含恶意JavaScript代码的请求,由于服务端未对用户输入进行适当的输入验证和输出编码,恶意内容被直接存储在数据库中。当管理员或其他用户查看待处理请求页面时,之前注入的恶意脚本会被浏览器作为正常HTML/JavaScript解析执行。攻击者可利用此漏洞窃取用户会话cookie、伪造管理员操作、植入钓鱼页面或传播恶意软件。由于该系统采用rolling release持续交付模式,版本标识不明确,增加了漏洞追踪和修复的难度。攻击者需要具备低权限用户账户即可发起攻击,且需要诱导管理员进行交互操作。