CVE-2025-56537OpenNebula v6.10.0.1版本存在存储型跨站脚本(XSS)漏洞。由于系统未对虚拟网络模板参数进行充分过滤,攻击者可注入恶意脚本。当管理员查看受影响页面时,脚本将执行,导致会话劫持或敏感信息泄露。该问题已在v7.0版本中修复。
该漏洞位于OpenNebula的虚拟网络模板处理逻辑中。攻击者无需认证即可利用(PR:N),通过向模板参数字段注入特制的HTML/JavaScript代码,将恶意载荷持久化存储在服务器端。当管理员或其他用户访问显示该模板内容的页面时,服务器未经过滤便直接输出数据,导致浏览器解析并执行恶意脚本。利用此漏洞,攻击者可窃取管理员Cookie、Session ID,或利用管理员权限执行进一步操作,造成严重的安全风险。