CVE-2025-14580CVE-2025-14580是Qualitor系统中的一个存储型跨站脚本(XSS)漏洞,存在于8.24.73及之前版本中。该漏洞位于文件/Qualitor/html/bc/bcdocumento9/biblioteca/request/viewDocumento.php,受影响的参数为cdscript。攻击者可以通过构造恶意脚本代码注入到web页面中,当其他用户访问包含恶意内容的页面时,会在用户浏览器中执行任意JavaScript代码。此漏洞的CVSS评分为3.5,属于低危级别,攻击复杂度低,但需要低权限用户身份且需要用户交互才能成功利用。攻击者可能利用此漏洞窃取用户会话cookie、劫持用户账户、进行钓鱼攻击或修改页面显示内容。由于该漏洞已被公开披露并可能出现实际利用,厂商已确认问题存在并发布了修复版本。
该漏洞是由于Qualitor系统的viewDocumento.php文件对用户输入的cdscript参数缺乏充分的输入验证和输出编码导致的。攻击者可以在cdscript参数中注入恶意的HTML或JavaScript代码,如<script>alert(document.cookie)</script>等。由于系统未对用户输入进行安全过滤,恶意代码会被存储在服务器端并在下一次页面加载时执行。攻击成功需要满足以下条件:1)攻击者需具有低权限账户;2)诱导其他用户访问包含恶意代码的页面;3)用户浏览器执行注入的脚本代码。攻击者可以利用此漏洞窃取受害者Cookie中的会话信息,进而冒充合法用户进行操作。厂商已确认通过直接通知得知该问题,工程团队已调查并实施了修复措施,更新版本已提供给客户。