CVE-2025-30190CVE-2025-30190是Open-Xchange Appsuite中的一个安全漏洞,攻击者可以在Office文档中嵌入恶意脚本代码。当其他用户打开或编辑这些被植入恶意代码的文档时,脚本代码会在用户浏览器上下文中执行,可能导致敏感信息泄露、会话劫持或其他未授权操作。该漏洞的CVSS评分为5.4,属于中等严重程度。攻击复杂度较低,但需要用户交互才能触发。攻击者可以利用此漏洞在用户不知情的情况下窃取认证令牌、个人数据或其他敏感信息,对企业数据安全构成威胁。
该漏洞为存储型XSS(Cross-Site Scripting)漏洞,存在于Open-Xchange Appsuite的文档编辑功能中。攻击者首先创建一个包含恶意JavaScript代码的Office文档(如.docx、.xlsx等),然后将其上传到服务器或通过文档编辑功能注入脚本代码。由于应用程序在处理文档内容时未对用户输入进行充分的HTML转义或内容安全策略(CSP)限制,恶意脚本代码被存储在服务器端。当其他用户打开、预览或编辑该文档时,浏览器会解析并执行这些恶意脚本。由于脚本在受害者用户上下文中执行,可以访问该用户的会话cookie、读取文档内容、发起API请求等,从而实现敏感数据窃取或进一步的攻击。