CVE-2025-56535OpenNebula v6.10.0.1 版本中存在一个跨站脚本(XSS)漏洞。由于系统对用户输入的“zone”属性参数缺乏严格的过滤与验证,攻击者能够通过注入精心构造的恶意载荷,在受害者的浏览器中执行任意的 Web 脚本或 HTML 代码,从而窃取敏感信息或劫持用户会话。
该漏洞主要存在于 OpenNebula 处理区域配置相关的功能模块中。当应用程序接收并处理“zone”参数时,未对其数据进行有效的上下文感知输出编码或 HTML 实体转义。攻击者可以利用这一缺陷,构造包含 JavaScript 代码的恶意 URL 或数据包发送至服务器。由于 CVSS 向量显示需要用户交互(UI:R),攻击者通常需要诱导拥有权限的用户(如管理员)点击特制链接。一旦受害用户访问该链接,注入的脚本将在其浏览器上下文中运行,导致客户端代码执行,进而可能盗取 Cookie、Token 或进行未授权操作。