CVE-2025-47773CVE-2025-47773是Combodo iTop中的一个高危跨站脚本(XSS)漏洞。Combodo iTop是一款基于Web的IT服务管理工具,广泛应用于企业的服务台、变更管理、配置管理等领域。该漏洞存在于iTop的仪表板(dashboard)编辑功能中,当用户通过AJAX调用编辑仪表板时,系统未能对用户输入进行充分的HTML转义和过滤,导致攻击者可以在仪表板中注入恶意JavaScript代码。攻击者利用该漏洞可以窃取受害者的会话cookie、劫持用户会话、进行钓鱼攻击或执行其他恶意操作。由于该漏洞需要用户交互才能触发,攻击者通常会诱导具有仪表板编辑权限的用户访问特制的页面,从而在用户浏览器中执行恶意脚本。由于iTop通常部署在企业内部网络,且包含敏感的IT服务数据,该漏洞可能导致严重的内部数据泄露和进一步的内网渗透。
该漏洞为存储型XSS(Stored XSS)漏洞,存在于Combodo iTop的仪表板编辑模块中。具体来说,当用户通过AJAX接口编辑dashboard时,系统在处理用户输入的HTML内容时缺少适当的输出编码。具体技术细节如下:1) 漏洞入口点:iTop的dashboard编辑功能通过AJAX请求接收用户提交的仪表板配置数据;2) 漏洞成因:系统在渲染仪表板内容时,直接将用户输入插入到HTML页面中,未对特殊字符(如<、>、"、'等)进行HTML实体编码;3) 利用方式:攻击者可以在仪表板配置中嵌入<script>标签或事件处理器(如onerror、onload等),当其他用户查看该仪表板时,恶意脚本将在其浏览器上下文中执行;4) 影响范围:由于iTop的权限模型,仪表板通常由具有管理权限的用户创建和编辑,但任何查看该仪表板的用户都会受到XSS攻击影响;5) 修复方案:官方在2.7.13和3.2.2版本中通过使用HTML转义函数对所有用户输入进行输出编码来修复此漏洞。