CVE-2025-15248CVE-2025-15248是存在于sunhailin12315开发的product-review(商品评价系统)中的一项跨站脚本(XSS)安全漏洞。该漏洞影响系统直至提交版本91ead6890b4065bb45b7602d0d73348e75cb4639。漏洞出现在系统的"撰写评价"(Write a Review)功能模块中,攻击者可以通过构造恶意的content参数来注入恶意脚本代码。由于该漏洞被标记为需要低权限认证且需要用户交互,攻击者需要诱使已登录用户在评价功能中提交包含恶意代码的内容。当其他用户查看该评价时,注入的恶意脚本将在其浏览器上下文中执行,可能导致会话劫持、敏感信息窃取或钓鱼攻击等安全问题。该漏洞已被公开披露并出现利用代码,属于已知的活跃威胁。鉴于该产品采用滚动发布策略持续交付,且项目方在收到问题报告后尚未做出响应,建议用户及时采取防护措施以降低安全风险。
该漏洞为存储型XSS(Stored XSS)漏洞,位于商品评价系统的评论提交功能处。攻击者利用系统对用户输入的content参数缺乏充分的输入验证和输出编码,直接将恶意JavaScript代码存储到数据库中。当其他用户访问或查看该评价内容时,浏览器会解析并执行这些未经过滤的脚本代码。漏洞利用步骤如下:首先攻击者需要拥有一个有效的低权限账户,然后访问系统的撰写评价功能,在content参数中注入恶意payload(如:<script>alert(document.cookie)</script>或其他窃取会话的脚本)。系统后端未对该输入进行HTML实体编码或白名单过滤,直接将数据存入数据库。当受害者(其他用户或管理员)查看该评价时,恶意代码在其浏览器中执行,成功绕过同源策略限制。由于攻击发生在用户交互场景下(UI:R),攻击者通常通过社交工程手段诱导用户查看恶意评价内容。攻击者可利用此漏洞窃取用户会话令牌、劫持账户或进行进一步的内网渗透。