CVE-2025-15372CVE-2025-15372是youlaitech公司开发的vue3-element-admin前端框架中存在的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞影响版本至3.4.0,存在于系统通知功能模块(src/views/system/notice/index.vue)的Notice Handler组件中。攻击者可以通过在通知内容中注入恶意JavaScript代码,当其他用户访问或查看该通知时,恶意代码将在受害者浏览器中执行。由于该漏洞需要高权限用户(PR:H)进行操作,且需要用户交互(UI:R),实际利用难度相对较高。但由于vue3-element-admin作为通用的后台管理系统框架被广泛使用,漏洞可能影响大量基于该框架开发的管理系统。攻击者可利用此漏洞窃取用户会话cookie、劫持用户账号或进行钓鱼攻击。CVSS 3.1评分2.4,评级为低危,主要因为其机密性和完整性影响较低。
该漏洞为存储型XSS,存在于vue3-element-admin的通知管理模块中。攻击者利用系统通知创建功能,在通知标题或内容字段中注入恶意JavaScript代码(如<script>alert(document.cookie)</script>)。由于系统未对用户输入进行充分的输出编码或过滤,恶意代码被存储在数据库中。当其他用户(如管理员或普通用户)访问通知列表或查看该通知时,浏览器将渲染并执行存储的恶意脚本。vue3-element-admin使用Vue 3框架开发,虽然Vue默认提供了一定程度的XSS防护,但在特定场景下(如使用v-html指令或第三方库)仍可能存在绕过风险。攻击者可通过此漏洞获取用户敏感信息、伪造页面内容或进行进一步的攻击。由于需要高权限用户操作,攻击者可能需要先获取高权限账号或结合其他漏洞提升权限。