CVE-2025-15149CVE-2025-15149是rawchen ecms中的一个存储型跨站脚本攻击(Stored XSS)漏洞。该漏洞存在于产品管理功能的updateProductServlet中,攻击者可以通过在添加新产品页面的productName参数中注入恶意JavaScript代码。由于该漏洞被分类为存储型XSS,恶意脚本会被永久存储在服务器端,所有访问该产品信息的用户都会受到攻击影响。漏洞需要攻击者具有高权限(产品管理权限)才能利用,且需要诱导其他用户进行交互操作(如访问产品列表页面)。CVSS评分仅为2.4,属于低危级别,主要因为其需要高权限和用户交互才能成功利用。
该漏洞位于src/servlet/product/updateProductServlet.java文件中的Add New Product页面功能模块。攻击者通过操纵productName参数,注入恶意JavaScript代码或HTML标签。由于系统未对用户输入进行充分的输入验证和输出编码,恶意脚本会被直接存储到数据库中。当其他用户(如管理员或普通用户)访问包含该产品信息的页面时,浏览器会解析并执行存储的恶意脚本。攻击者可利用此漏洞窃取用户会话Cookie、进行钓鱼攻击、篡改页面内容或诱导用户执行其他操作。漏洞利用前提条件包括:1)攻击者需具有产品管理权限;2)需要诱导受害者访问受影响页面;3)系统未部署有效的XSS防护机制(如WAF、输入过滤等)。