CVE-2025-20385CVE-2025-20385是Splunk Enterprise和Splunk Cloud Platform中的一个存储型跨站脚本(XSS)漏洞。该漏洞影响多个版本的Splunk产品,包括Enterprise 10.0.2之前、9.4.6之前、9.3.8之前和9.2.10之前的所有版本,以及Cloud Platform 10.1.2507.6之前、10.0.2503.7之前和9.3.2411.117之前的所有版本。漏洞的根本原因在于具有admin_all_objects权限的高权限用户可以在导航栏的collection中的锚点标签(anchor tag)的href属性中注入恶意JavaScript代码。当其他用户访问包含该恶意payload的页面时,浏览器会执行这些未授权的JavaScript代码,从而可能导致会话劫持、敏感信息窃取或其他客户端攻击。此漏洞需要用户交互才能触发,攻击者必须诱使受害者访问恶意构造的页面。由于漏洞评分较低(CVSS 2.4),表明其实际危害相对有限,但仍建议及时应用安全更新。
该漏洞属于存储型跨站脚本漏洞,攻击向量为网络路径。漏洞存在于Splunk的导航栏collection组件中,具体是在锚点标签的href属性处理上。拥有admin_all_objects权限的高权限用户可以创建或修改导航栏collection,并在此过程中注入恶意JavaScript代码到href属性中。由于这些数据会被存储在服务器端,当其他用户访问相关页面时,恶意代码会被浏览器作为正常HTML/JavaScript解析执行。攻击者可以利用此漏洞执行任意JavaScript代码,包括窃取用户会话cookie、伪造用户操作或重定向用户到钓鱼网站。CVSS向量显示该漏洞需要高权限认证(PR:H)和用户交互(UI:R),这意味着攻击者必须先获取高权限账户,然后通过社会工程学手段诱使其他用户访问恶意页面。虽然机密性影响为低(C:L),且没有完整性和可用性影响,但存储型XSS的持久性特征使其仍具有一定威胁。攻击者只需要一次注入即可持续影响所有访问该页面的用户。