CVE-2025-15200CVE-2025-15200是搜狐TV CacheCloud系统中存在的一个存储型跨站脚本(Stored XSS)漏洞。CacheCloud是搜狐公司开源的Redis缓存集群管理平台,广泛应用于企业内部缓存服务管理。该漏洞影响CacheCloud 3.2.0及以下所有版本,存在于Web控制器的多个数据展示功能中。攻击者通过在特定参数中注入恶意JavaScript代码,当其他用户访问相关页面时,恶意脚本将在受害者浏览器中执行,可能导致会话劫持、敏感信息窃取或进一步的攻击。由于该漏洞需要高权限用户操作且需要用户交互才能触发,因此CVSS评分较低,但仍可能被恶意内部人员利用造成安全风险。漏洞已于2025年12月29日公开披露,项目方尚未对此做出响应。
该漏洞位于项目文件src/main/java/com/sohu/cache/web/controller/AppClientDataShowController.java中的多个控制器方法:getExceptionStatisticsByClient、getCommandStatisticsByClient和doIndex。这些方法在处理用户输入数据后,直接将数据渲染到Web页面而未进行充分的输入验证和输出编码。攻击者(需要高权限)可以通过这些接口注入包含恶意JavaScript代码的请求参数。当其他低权限用户访问这些数据展示页面时,浏览器会解析并执行注入的恶意脚本。由于是存储型XSS,恶意代码会持久化在系统中,影响所有访问相关页面的用户。攻击向量为网络形式,认证要求为高权限用户,但一旦触发可影响所有访问相关页面的用户。攻击者可能利用此漏洞窃取用户会话Cookie、伪造用户操作或进行进一步的内网渗透。