CVE-2025-15172CVE-2025-15172是搜狐TV开源的CacheCloud缓存管理平台中的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞存在于RedisConfigTemplateController.java文件的preview函数中,攻击者可以通过构造恶意脚本内容,在用户访问相关页面时执行任意JavaScript代码。由于该漏洞需要低权限用户交互才能触发,CVSS评分仅为3.5,但仍然存在安全风险。漏洞影响版本至3.2.0,官方尚未发布修复版本。攻击者可能利用此漏洞窃取用户会话、劫持账户或进行钓鱼攻击。
该漏洞位于com.sohu.cache.web.controller.RedisConfigTemplateController.java文件的preview方法中。攻击者通过Redis配置模板功能提交包含恶意JavaScript代码的输入,该代码被存储在系统中。当其他用户访问preview功能查看配置模板时,恶意脚本会被浏览器解析执行。由于漏洞属于存储型XSS,恶意代码会持久化在服务器端,影响所有访问该页面的用户。攻击者可以利用此漏洞获取受害者的cookie信息、进行键盘记录或重定向用户到恶意网站。漏洞需要低权限认证用户配合用户交互才能触发,攻击复杂度较低。