CVE-2025-52180CVE-2025-52180是Zucchetti Ad Hoc Infinity软件中的一个存储型跨站脚本(XSS)漏洞。该漏洞存在于4.2及更早版本中,攻击者可以通过pHtmlSource参数在/ahi/jsp/gsfr_feditorHTML.jsp端点注入任意JavaScript代码。由于该端点未对用户输入进行充分的过滤和转义,恶意脚本会被存储在服务器端,其他用户在访问相关页面时会触发执行。攻击者可利用此漏洞窃取用户会话cookie、劫持用户账户、进行钓鱼攻击或修改页面内容。由于漏洞无需认证即可利用,但需要诱导用户访问恶意链接或页面,因此CVSS评分为6.1,属于中等严重程度。
该漏洞是一个经典的存储型XSS漏洞,出现在Zucchetti Ad Hoc Infinity的HTML编辑器组件中。具体来说,问题出在gsfr_feditorHTML.jsp页面的pHtmlSource参数处理逻辑上。当用户提交包含恶意JavaScript代码的内容时,服务器端未对其进行适当的输入验证和输出编码,直接将用户输入存储并呈现给其他用户。攻击者可以构造包含<script>标签或事件处理器(如onerror、onload等)的payload,例如:<img src=x onerror=alert(document.cookie)>。由于该输入被存储在数据库中,任何访问该内容的用户都会自动执行恶意代码。攻击者通常利用此漏洞窃取受害者的认证令牌,通过窃取的cookie冒充合法用户进行未授权操作。