CVE-2025-60917CVE-2025-60917是奥地利考古研究所开发的Openatlas应用中的一个高危安全漏洞。该漏洞是一种反射型跨站脚本攻击(Reflected XSS),存在于应用程序的/overview/network/端点中。漏洞的根本原因是在处理用户输入的color参数时,缺乏充分的输入验证和输出编码。攻击者可以通过构造恶意的JavaScript脚本,并将其嵌入到color参数中,当受害者访问包含恶意payload的链接时,浏览器会将其解析为可执行脚本并在受害者上下文中执行。成功利用此漏洞的攻击者可以在受害者的浏览器会话中窃取敏感信息,包括会话cookies、用户凭证、个人数据等。此外,攻击者还可以利用此漏洞进行钓鱼攻击,通过修改页面内容诱导用户泄露敏感信息,或在用户不知情的情况下执行恶意操作。由于该漏洞需要用户交互(点击恶意链接),因此攻击的隐蔽性较高,用户难以察觉异常。该漏洞影响Openatlas 8.12.0之前的所有版本,建议用户尽快升级到最新版本以修复此安全问题。
该漏洞属于典型的反射型跨站脚本攻击(Reflected XSS),其攻击原理如下:攻击者构造一个包含恶意JavaScript代码的URL链接,将恶意代码作为color参数的值进行传递。应用程序在接受到请求后,直接将color参数的值未经适当处理地嵌入到响应页面中。当用户访问该恶意链接时,服务器返回的HTML页面中包含了攻击者注入的脚本代码,浏览器将其解析为合法的脚本并执行。在技术实现层面,攻击者通常会使用img标签的onerror事件或其他DOM事件来触发恶意代码执行。例如,payload可能采用类似<img src=x onerror=alert(document.cookie)>的形式,这种payload不需要用户交互即可自动触发。攻击者可以通过社工手段诱导用户点击恶意链接,或者将链接嵌入到钓鱼邮件、恶意网站中。一旦用户访问该链接,攻击者就可以获取用户的会话cookie、劫持用户会话、执行任意操作,甚至进一步渗透内网系统。由于该漏洞存在于网络可视化功能的color参数中,攻击者可以利用此功能篡改网络图的显示效果,进行更深层次的社会工程攻击。