CVE-2025-60859CVE-2025-60859是Gnuboard 5.6.15版本中的一个存储型跨站脚本(XSS)漏洞。该漏洞存在于bbs/view_comment.php文件中,攻击者可以通过精心构造的c_id参数注入恶意JavaScript代码。由于该漏洞需要用户交互才能触发,攻击者通常会诱导受害者点击含有恶意脚本的链接,从而在受害者浏览器中执行任意JavaScript代码。这可能导致会话劫持、敏感信息窃取、钓鱼攻击等安全问题。Gnuboard是一款流行的韩国开源社区论坛软件,广泛应用于各类网站和在线社区,因此该漏洞可能影响大量使用该版本的用户。
该漏洞位于Gnuboard 5.6.15的bbs/view_comment.php文件中。漏洞的根本原因是在处理用户输入的c_id参数时,未对输入进行充分的输入验证和输出编码。当攻击者通过c_id参数注入恶意JavaScript代码时,该代码会被存储在系统中,并在其他用户访问相关页面时被反射执行。攻击者可以利用此漏洞窃取受害者的会话Cookie、劫持用户账户、执行未经授权的操作或进行钓鱼攻击。由于CVSS向量显示需要用户交互(UI:R),攻击者需要诱导受害者点击恶意链接才能成功利用此漏洞。攻击者可通过社工手段发送包含恶意链接的邮件或消息来完成攻击。