CVE-2025-15202CVE-2025-15202是SohuTV CacheCloud中存在的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞影响CacheCloud 3.2.0及以下所有版本,漏洞点位于TaskController.java文件中的taskQueueList函数。由于该函数在处理用户输入时未对特殊字符进行充分的输入验证和输出编码,攻击者可以通过构造恶意的JavaScript脚本并将其注入到任务队列列表中。当其他用户访问该功能页面时,注入的恶意脚本将在受害者浏览器中执行,从而窃取用户的会话Cookie、劫持用户账户或进行其他恶意操作。由于该漏洞需要高权限用户才能利用,且需要用户交互触发,因此CVSS评分仅为2.4,属于低危漏洞。然而,漏洞已被公开披露并提供了利用代码,潜在威胁不可忽视。建议受影响的用户尽快采取修复措施或应用临时缓解方案。
该漏洞位于SohuTV CacheCloud的Web控制器层,具体为com.sohu.cache.web.controller.TaskController.java文件中的taskQueueList方法。该方法负责展示任务队列列表信息,但在处理和展示用户可控的数据时未实施适当的输入验证和输出编码机制。攻击者可以利用此漏洞向任务队列功能提交包含恶意JavaScript代码的输入,当数据被存储并在后续页面加载时,浏览器会将其解析为可执行脚本。由于漏洞属于存储型XSS,恶意代码会持久化在服务器端,所有访问该功能页面的用户都将受到威胁。攻击者通常利用此漏洞窃取受害者的认证令牌、冒充用户执行操作或传播恶意内容。漏洞利用需要攻击者具有高权限账户(如管理员),并需要诱导其他用户访问包含恶意脚本的页面。虽然CVSS基础评分较低(2.4),但考虑到漏洞已公开利用可能且涉及敏感数据泄露风险,仍建议及时修复。