CVE-2025-15175CVE-2025-15175是SohuTV CacheCloud系统中存在的一个存储型跨站脚本(XSS)漏洞。该漏洞影响了CacheCloud 3.2.0及以下版本。漏洞位于Web控制器的AppController.java文件中的doAppList和appCommandAnalysis函数。由于应用程序对用户输入的清理和转义不充分,攻击者可以通过在特定功能模块中注入恶意JavaScript代码,当其他用户访问相关页面时,恶意脚本将在其浏览器上下文中执行。这可能导致会话劫持、敏感信息窃取或对用户进行钓鱼攻击。由于该漏洞已被公开披露且项目方尚未回应修复请求,建议用户采取临时防护措施或等待官方更新。
该漏洞为存储型XSS,存在于SohuTV CacheCloud的AppController.java文件中的doAppList和appCommandAnalysis函数。攻击者通过在应用列表或应用命令分析功能处注入恶意JavaScript代码,由于服务器端未对用户输入进行充分的HTML实体转义,恶意代码被存储在数据库中。当其他用户访问受影响的功能页面时,服务器将未转义的恶意内容返回给客户端浏览器,导致JavaScript代码在用户浏览器中执行。攻击者可利用此漏洞窃取用户会话Cookie、进行钓鱼攻击或修改页面内容。由于漏洞需要低权限用户交互(UI:R)才能触发,攻击复杂度较低(AC:L),但可远程利用(AV:N)。