CVE-2025-5347CVE-2025-5347是Zohocorp ManageEngine Exchange Reporter Plus中的一个高危安全漏洞,属于存储型跨站脚本攻击(Stored Cross-Site Scripting)。该漏洞存在于报告模块(reports module)中,影响版本5723之前的所有版本。攻击者可以利用此漏洞在受害者的浏览器中执行恶意JavaScript代码,从而窃取会话令牌、劫持用户账户、进行钓鱼攻击或修改页面内容。由于是存储型XSS,恶意脚本会被永久保存在服务器端,所有访问受影响报告的用户都会受到攻击。ManageEngine Exchange Reporter Plus是一款企业级Microsoft Exchange服务器审计和报告解决方案,广泛应用于各类组织机构用于监控和分析Exchange邮件服务器的活動日志、邮件流、安全事件等。该漏洞的CVSS评分为6.3,属于中等严重程度,但由于攻击复杂度低且攻击向量为网络层面,潜在危害不容忽视。漏洞的完整性影响为高,意味着攻击者可以修改应用程序数据或执行未经授权的操作。
该漏洞是存储型XSS(Stored XSS),也称为持久性XSS攻击。与反射型XSS不同,存储型XSS的恶意脚本会被永久存储在目标服务器上。当其他用户访问包含恶意脚本的页面时,脚本会自动执行。在ManageEngine Exchange Reporter Plus的reports模块中,应用程序未能对用户输入进行充分的过滤和转义处理。攻击者可以通过在报告名称、报告描述或其他报告相关字段中注入恶意JavaScript代码,如:<script>alert(document.cookie)</script>。这些恶意代码会被存储在数据库中,当管理员或用户查看这些报告时,浏览器会解析并执行这些脚本。由于该应用程序可能具有较高的权限,攻击者获取的会话cookie可能包含管理员凭证,从而导致进一步的攻击,如横向移动或数据泄露。攻击者需要具有低权限用户账户(PR:L)才能注入恶意代码,但需要用户交互(UI:R)才能触发攻击(如访问特定报告页面)。