CVE-2025-57706CVE-2025-57706是QNAP File Station 5中存在的一个存储型跨站脚本(Stored XSS)漏洞,CVSS评分为5.4,属于中等严重程度。该漏洞影响File Station 5的多个版本,攻击者可以通过该漏洞在应用程序中注入恶意JavaScript代码。当其他用户访问包含恶意脚本的页面时,这些脚本将在其浏览器上下文中执行,从而允许攻击者窃取会话令牌、劫持用户账户、读取敏感数据或执行其他恶意操作。漏洞的利用前提是攻击者需要拥有一个有效的用户账户,这降低了漏洞的直接利用风险,但结合社会工程学攻击或弱密码策略,仍可能造成严重的安全威胁。QNAP已于2025年披露该漏洞并发布了修复版本,建议所有使用受影响版本File Station 5的用户尽快升级到5.5.6.5018或更高版本以消除安全风险。
该漏洞是一个存储型XSS漏洞,存在于File Station 5的文件管理功能中。攻击者首先需要拥有一个有效的用户账户,然后通过上传文件或创建文件夹等功能,在文件名、文件描述或其他可存储的字段中注入恶意JavaScript代码。由于应用程序未对用户输入进行充分的HTML转义或输入验证,恶意代码会被永久存储在服务器端。当其他用户通过Web界面浏览文件列表或访问相关功能时,存储的恶意脚本会被浏览器解析执行。攻击者可利用此漏洞窃取受害者的认证Cookie、会话令牌或其他敏感信息,进而实现账户劫持。攻击的成功取决于多个因素,包括浏览器的XSS过滤器状态以及应用程序的安全配置。攻击者通常需要诱导受害者访问特定页面或触发特定操作才能完成攻击链。修复方案包括对所有用户输入进行严格的输入验证和输出编码,使用Content-Security-Policy头部限制脚本执行,以及实现HttpOnly和Secure标志的Cookie保护机制。