CVE-2025-57681CVE-2025-57681是Atlassian Jira Data Center平台上WorklogPRO - Timesheets for Jira插件中的一个高危安全漏洞。该漏洞为存储型跨站脚本攻击(Stored XSS),允许攻击者在Jira issue的summary字段中注入恶意HTML或JavaScript代码。当其他用户查看包含恶意payload的issue时,攻击脚本将在受害者浏览器中执行,从而窃取会话cookie、劫持用户账号或进行其他恶意操作。由于该payload存储在服务器端,所有访问该issue的用户都会受到攻击影响,因此具有广泛的攻击面和严重的潜在危害。WorklogPRO是一款广泛应用于企业Jira环境的时间追踪和工时管理插件,其漏洞影响了大量使用该插件进行项目管理和时间记录的Jira Data Center部署实例。漏洞影响版本为4.23.6-jira10之前和4.23.5-jira9之前的版本,官方已在后续版本中修复了此安全问题。鉴于XSS漏洞的隐蔽性和广泛影响范围,建议所有使用受影响版本插件的用户立即采取修复措施。
该存储型XSS漏洞源于WorklogPRO插件在处理issue summary字段时缺乏充分的输入验证和输出编码。当用户在Jira中创建或编辑issue时,攻击者可以在summary字段中注入恶意JavaScript代码,如:<script>alert(document.cookie)</script>。由于插件未对用户输入进行安全过滤,该payload被直接存储在数据库中。当其他用户通过WorklogPRO插件查看相关issue的时间日志或报表时,插件会从数据库读取并渲染summary字段内容,导致恶意脚本在用户浏览器上下文中执行。攻击者可利用此漏洞窃取受害者的Jira会话cookie、凭据或敏感数据,甚至可以通过构造更复杂的payload实现横向移动,访问其他系统资源。攻击成功的关键条件包括:攻击者能够创建或编辑issue(即使是低权限用户也可能满足),以及受害者通过WorklogPRO插件界面查看包含恶意payload的issue。修复方案需要在插件的数据输入层添加白名单过滤,并在数据输出层实施严格的HTML实体编码。