CVE-2025-54407CVE-2025-54407是GroupSession产品线中的一个存储型跨站脚本(XSS)漏洞。该漏洞存在于GroupSession Free 5.3.0之前版本、GroupSession byCloud 5.3.3之前版本以及GroupSession ZION 5.3.2之前版本中。攻击者可以通过在受影响的GroupSession应用中注入恶意脚本代码,当其他用户访问包含该恶意内容的页面或URL时,这些脚本将在用户浏览器中执行。成功利用此漏洞可导致窃取用户会话cookie、劫持用户账户、进行钓鱼攻击或修改页面显示内容等危害。由于该漏洞为存储型XSS,恶意脚本会被永久保存在服务器端,影响范围更广。CVSS评分6.1,属于中等严重程度,主要因为攻击需要用户交互且对机密性和完整性影响较低。
该漏洞是经典的存储型XSS(CWE-79)问题。攻击者利用GroupSession应用对用户输入内容缺乏充分的输入验证和输出编码,在特定功能模块(如论坛、文件上传、用户资料等)中注入恶意JavaScript代码。由于应用未对用户提交数据进行HTML实体编码即存储到数据库,当其他用户请求查看这些内容时,恶意脚本随页面HTML一同返回并在受害者浏览器执行。攻击者可通过构造包含<script>标签或事件处理器(如onerror、onload)的 payloads,实现cookie窃取、会话劫持或恶意重定向。由于攻击向量为网络(AV:N)且无需认证(PR:N),但需要用户交互(UI:R)触发,攻击复杂度较低(AC:L)。