CVE-2025-14962CVE-2025-14962是code-projects公司开发的Simple Stock System 1.0版本中的一个中等严重性安全漏洞。该漏洞位于应用程序的/market/chatuser.php文件中,属于存储型跨站脚本攻击(XSS)漏洞。攻击者可以利用此漏洞通过在用户聊天功能中注入恶意JavaScript代码,当其他用户访问包含该恶意代码的页面时,恶意脚本将在受害者浏览器中执行,从而窃取用户会话Cookie、劫持用户账户、进行钓鱼攻击或执行其他恶意操作。该漏洞的CVSS评分为4.3,属于中等严重级别,攻击复杂度低,但需要用户交互。攻击者无需任何认证即可发起攻击,但需要诱导受害者访问包含恶意代码的页面。由于该漏洞已被公开披露并可能已被利用,建议受影响用户尽快采取修复措施。
该漏洞存在于Simple Stock System 1.0的/market/chatuser.php文件中。攻击者可以通过聊天功能模块向服务器提交包含恶意JavaScript代码的输入内容。由于应用程序缺乏对用户输入的有效过滤和转义处理,恶意代码会被存储在服务器端。当其他用户查看聊天记录或相关页面时,浏览器会解析并执行这些恶意脚本。攻击者可以利用此漏洞执行以下操作:1) 窃取受害者的会话Cookie和认证凭证;2) 读取用户敏感信息;3) 修改页面内容进行钓鱼攻击;4) 在受害者浏览器中执行任意JavaScript代码。该漏洞的利用需要攻击者创建恶意Payload,如<script>alert(document.cookie)</script>或更复杂的JavaScript代码,并将其通过聊天接口提交。攻击成功的前提是受害者访问包含恶意代码的页面。