CVE-2025-41384CVE-2025-41384是SuiteCRM v7.14.1版本中存在的一个反射型跨站脚本攻击(Reflected XSS)漏洞。该漏洞由INCIBE-CERT发现并协调披露,CVSS评分为6.1,属于中等严重程度。攻击者可以通过精心构造HTTP Referer头信息,在其中注入任意域名和恶意JavaScript代码。当受害者访问包含恶意Referer头的请求时,服务器虽然会尝试阻止任意域名的访问,但未能有效过滤末尾附加的JavaScript代码,导致攻击者可以在受害者浏览器中执行任意JavaScript代码。此漏洞无需认证即可利用,但需要诱导用户访问恶意链接或触发相关请求,属于客户端攻击类型。攻击成功可能导致会话劫持、敏感信息窃取、钓鱼攻击等安全风险。
该反射型XSS漏洞存在于SuiteCRM v7.14.1的HTTP请求处理逻辑中。攻击的核心在于利用HTTP Referer头字段的反射机制:1) 攻击者构造包含恶意JavaScript代码的Referer头,格式如:https://attacker.com/<script>alert(document.cookie)</script>;2) 服务器端代码会对Referer头中的域名部分进行校验,尝试阻止来自非白名单域名的请求;3) 然而服务器在处理Referer头时,直接将域名后的路径部分(包括恶意脚本)反射到响应页面中,而未进行充分的输入验证和输出编码;4) 当受害者的浏览器接收到响应后,会执行反射在页面中的JavaScript代码。由于Referer头是浏览器自动发送的标头,用户在不知情的情况下访问恶意链接时即会触发攻击。此漏洞的技术难点在于绕过服务器的域名检查机制,攻击者利用URL路径部分注入payload,因为服务器可能只校验域名部分而忽略了路径中的恶意内容。