CVE-2025-14701CVE-2025-14701是Crafty Controller中一个严重的存储型跨站脚本(XSS)漏洞。该漏洞存在于服务器的MOTD(Message of the Day)组件中,由于缺乏对用户输入的正确中和处理,远程未认证攻击者可以通过修改服务器MOTD注入恶意脚本代码。当其他用户访问或查看包含恶意MOTD的服务器信息时,这些脚本将在受害者浏览器中执行,可能导致会话劫持、敏感信息窃取、钓鱼攻击等安全威胁。CVSS评分7.1,属于高危漏洞,攻击复杂度低,无需认证即可实施攻击,但需要用户交互触发。由于是存储型XSS,恶意代码会持久保存在服务器上,影响所有访问该服务器的用户。Crafty Controller是一个用于管理Minecraft服务器的Web控制面板,该漏洞的存在使得攻击者可以轻易利用社交工程手段诱导受害者访问恶意服务器,从而执行任意客户端脚本代码。
该漏洞的根本原因在于Crafty Controller的MOTD组件对用户输入缺乏适当的输入验证和输出编码。攻击者可以通过发送特制的请求修改服务器的MOTD字段,在其中嵌入HTML或JavaScript代码。由于服务器直接存储并向其他用户展示这些未经过滤的内容,恶意脚本会在受害者的浏览器上下文中执行。攻击者利用此漏洞可以:1) 通过document.cookie窃取用户会话cookie;2) 重定向用户到钓鱼页面;3) 在页面中注入虚假内容进行社工攻击;4) 记录用户的键盘输入获取敏感信息。防御此类漏洞需要在两个环节进行处理:输入端对所有用户可控数据进行严格的白名单验证和过滤;输出端对显示到HTML上下文的数据进行正确的HTML实体编码。由于该漏洞位于服务器MOTD组件,任何查看服务器信息的用户都可能成为受害者,攻击面广泛且危害严重。