CVE-2025-15203CVE-2025-15203是搜狐TV开源的CacheCloud缓存管理平台中的一个存储型跨站脚本(XSS)漏洞。该漏洞存在于ResourceController.java文件的index函数中,攻击者可以通过构造恶意输入在Web界面中注入JavaScript代码。由于该漏洞需要高权限用户权限才能利用,且CVSS评分仅为2.4,属于低危漏洞。但攻击者仍可利用此漏洞窃取用户会话cookie、进行钓鱼攻击或修改页面显示内容。该漏洞影响CacheCloud 3.2.0及之前所有版本,目前漏洞利用代码已公开,项目方尚未做出响应修复。
该漏洞位于src/main/java/com/sohu/cache/web/controller/ResourceController.java文件的index函数中。漏洞根源在于Web应用对用户输入缺乏充分的输入验证和输出编码。攻击者以高权限用户身份登录系统后,可以在资源管理功能的参数中注入恶意JavaScript代码。由于该输入被存储在数据库中并在前端页面展示,其他访问该页面的用户都会触发恶意脚本执行。攻击向量为网络远程攻击,需要用户交互才能触发。高权限要求限制了攻击面,但一旦被利用可能导致会话劫持、敏感信息泄露等安全问题。CVSS向量显示机密性和完整性影响均为低。