CVE-2025-15095CVE-2025-15095是postmanlabs httpbin项目中的一个跨站脚本(XSS)安全漏洞。该漏洞存在于httpbin-master/httpbin/core.py文件的未知函数中,影响httpbin 0.6.1及之前所有版本。httpbin是一个广泛使用的HTTP请求调试服务,常被集成到各种测试框架和开发环境中。该漏洞允许攻击者在受害者浏览器中执行恶意JavaScript代码,窃取会话Cookie、劫持用户会话或进行钓鱼攻击。由于httpbin通常部署在内部网络和测试环境中,漏洞可能影响大量使用该工具进行API测试和开发的企业和个人开发者。攻击者可利用此漏洞对使用httpbin服务的终端用户造成安全威胁,窃取敏感信息或进行进一步的攻击。
该XSS漏洞存在于httpbin/core.py文件的输入处理逻辑中。攻击者可以通过构造特殊的HTTP请求参数,在返回的响应中注入恶意JavaScript代码。当其他用户访问包含恶意脚本的响应时,浏览器会执行这些代码。漏洞的CVSS向量显示攻击复杂度低(AC:L),但需要低权限用户(PR:L)并配合用户交互(UI:R)才能成功利用。攻击者可利用httpbin的/delay、/html、/anything等端点注入payload,例如在参数值中嵌入<script>alert(document.cookie)</script>等恶意代码。由于httpbin会原样返回请求内容,攻击者可以通过分享恶意URL或构造特定请求链来触发漏洞。