CVE-2025-55123CVE-2025-55123是Revive Adserver广告服务器中的一个存储型跨站脚本(XSS)漏洞。该漏洞存在于Revive Adserver 5.5.2和6.0.1及更早版本中,由于对用户输入的不当处理和净化,导致具有管理器权限的账户能够向其关联的广告商用户发起XSS攻击。漏洞的CVSS评分为5.4,属于中等严重程度。攻击者可以利用此漏洞在受害者的浏览器中执行恶意JavaScript代码,窃取会话令牌、劫持用户账户或进行钓鱼攻击。由于该漏洞需要用户交互(UI:R)且攻击者需要拥有低权限的管理员账户(PR:L),因此实际利用难度相对较高,但仍然对企业网络安全构成威胁。Revive Adserver作为开源广告管理系统,被广泛应用于各类网站的广告投放管理,一旦被利用可能导致大量广告商账户信息泄露。
该漏洞的根本原因在于Revive Adserver在处理用户输入时缺乏足够的输入验证和输出编码机制。攻击者(具有管理器权限的账户)可以在向广告商用户发送消息或创建广告活动时,注入恶意构造的JavaScript代码。由于应用程序未对用户输入进行充分的HTML转义处理,这些恶意代码会被存储在服务器端,并在广告商用户访问相关页面时被浏览器解析执行。攻击者可以利用此漏洞窃取受害者的认证cookie、执行未经授权的操作或进行社会工程攻击。该漏洞属于存储型XSS,与反射型XSS不同,恶意脚本会被永久存储在数据库中,影响所有访问该内容的用户。攻击向量为网络(AV:N),但需要低权限账户(PR:L)并通过用户交互(UI:R)触发,机密性和完整性影响均为低(C:L/I:L),可用性无影响(A:N)。