CVE-2025-55126CVE-2025-55126是一个存在于广告平台系统中的存储型跨站脚本(Stored XSS)安全漏洞。该漏洞由安全研究者Dang Hung Vi(vidang04)通过HackerOne平台报告。漏洞位于广告商相关页面顶部的导航框区域,攻击者可以通过在广告活动名称(campaign names)字段中注入恶意JavaScript代码来实现持久化的跨站脚本攻击。由于该payload存储在服务器端,所有访问受影响页面的用户都会自动执行攻击者植入的恶意脚本,无需任何用户交互。此漏洞的CVSS评分为6.5,属于中等严重程度,主要影响系统的机密性和完整性。攻击者可利用此漏洞窃取用户会话cookie、劫持用户账户、执行未经授权的操作或传播恶意内容。
该存储型XSS漏洞存在于广告平台系统的advertiser页面导航框中。漏洞的根本原因是系统未对用户输入的广告活动名称(campaign name)进行充分的输入验证和输出编码。当攻击者在创建或修改广告活动时,将恶意JavaScript代码(如<script>alert(document.cookie)</script>或<img src=x onerror=...>)插入到campaign name字段中,系统会将该payload直接存储到数据库。当其他用户访问包含该活动名称的页面时,服务器从数据库取出未经过滤的数据并嵌入到HTML响应中,浏览器将其解析为可执行脚本。攻击者可以利用此漏洞获取受害者的认证凭证、进行钓鱼攻击或在用户浏览器中执行任意JavaScript代码。由于该漏洞位于导航框,所有访问相关页面的用户都会受到影响,攻击面较广。