CVE-2025-15219CVE-2025-15219是SohuTV CacheCloud系统中存在的一个跨站脚本(XSS)安全漏洞。该漏洞影响CacheCloud版本直至3.2.0。问题出现在MachineManageController.java文件中的doMachineList和doPodList函数,由于对用户输入未进行充分的输入验证和输出编码,攻击者可以通过构造恶意的JavaScript脚本在受害者浏览器中执行。攻击者需要具备低权限用户身份,并诱导受害者进行交互操作才能成功利用此漏洞。该漏洞的CVSS评分为3.5,属于低危级别,攻击向量为网络形式,可远程利用。SohuTV CacheCloud是一个广泛使用的分布式缓存管理系统,用于企业级Redis集群管理和运维监控。该漏洞已被公开披露并提供了利用代码,GitHub上已有相关issue报告(issue #377和#378),但项目方尚未对此作出响应。漏洞的存在可能导致敏感信息泄露、会话劫持等安全问题,对使用该系统的企业构成潜在安全风险。
该漏洞位于SohuTV CacheCloud的MachineManageController控制器类中,具体涉及doMachineList和doPodList两个函数。攻击原理是应用程序在处理用户请求参数时,直接将用户输入的内容渲染到HTML页面响应中,而未对特殊字符进行HTML实体编码或移除可执行脚本内容。当攻击者通过URL参数或表单提交包含JavaScript脚本的数据时,这些恶意代码会被浏览器解析执行。攻击者可以利用此漏洞窃取受害者的认证cookie、劫持用户会话、执行任意操作或重定向用户到恶意网站。由于漏洞需要用户交互(UI:R)才能触发,攻击者通常会构造钓鱼链接或嵌入恶意脚本的页面诱导管理员点击。漏洞的认证要求为低权限(PR:L),意味着普通注册用户即可尝试发起攻击。修复方案应在输出点对所有用户可控数据进行HTML编码,或在输入点实施严格的输入验证白名单机制。