CVE-2025-30186CVE-2025-30186是Open-Xchange App Suite中的一个中危安全漏洞,CVSS评分5.4。漏洞源于恶意内容作为文件上传后,当用户点击攻击者控制的链接时,可以执行脚本代码。攻击者利用此漏洞可以在受害者用户账户的上下文中执行非预期操作,包括窃取敏感信息。漏洞无需认证即可发起攻击,但需要用户交互(点击恶意链接)才能触发。该漏洞影响文件的处理和展示流程,属于客户端安全漏洞范畴。
该漏洞主要涉及文件上传和脚本执行两个环节。攻击者首先将包含恶意脚本代码的文件上传到Open-Xchange服务器,恶意文件被存储后,攻击者生成包含该文件链接的钓鱼邮件或其他诱导内容。当受害者点击攻击者精心构造的链接时,浏览器会加载并执行文件中的恶意脚本代码。由于脚本在受害者的会话上下文中执行,攻击者可以获取用户的认证信息、会话令牌或其他敏感数据。漏洞的根本原因在于系统未能对上传文件内容进行充分的过滤和验证,且在文件展示时未正确处理特殊字符或脚本标签。攻击者可以利用此漏洞绕过同源策略限制,访问受害者在App Suite中的数据和功能。