CVE-2025-15220CVE-2025-15220是搜狐TV缓存云平台CacheCloud中的一个存储型跨站脚本(XSS)漏洞。该漏洞存在于LoginController.java文件的init函数中,攻击者可以通过在登录相关的输入参数中注入恶意JavaScript代码。当其他用户访问受影响页面时,恶意脚本将被执行,可能导致会话劫持、敏感信息窃取或钓鱼攻击。由于该漏洞影响CacheCloud 3.2.0及以下版本,且利用无需认证即可发起,因此存在较高的安全风险。项目方已收到漏洞报告但截至披露日期尚未做出响应。
该漏洞位于src/main/java/com/sohu/cache/web/controller/LoginController.java文件的init函数中。LoginController是CacheCloud平台的登录控制器,负责处理用户认证流程。init函数在初始化登录页面或处理登录请求时被调用,攻击者可以通过构造特定的输入参数,在参数值中嵌入恶意JavaScript代码。由于该输入未经过充分的输入验证和输出编码,恶意代码被存储在系统中,并在后续用户访问时被浏览器解析执行。攻击者利用此漏洞可以窃取用户会话cookie、劫持用户账号或进行钓鱼攻击。由于CVSS向量显示攻击需要用户交互(UI:R),攻击者通常需要诱导管理员或用户访问恶意链接或页面。