CVE-2025-61074CVE-2025-61074是adata Software GmbH公司开发的Mitarbeiter Portal企业门户软件中存在的一个存储型跨站脚本(Stored XSS)漏洞,CVSS评分4.6,严重等级为中危。该漏洞存在于系统的公告板(SchwarzeBrett)功能模块中,攻击者可以通过在消息内容中注入恶意JavaScript代码,当其他用户访问包含恶意脚本的页面时,浏览器会执行这些代码,从而实现会话劫持、窃取敏感信息、篡改页面内容等恶意操作。由于是存储型XSS,恶意代码会被永久保存在服务器端,所有访问该页面的用户都会受到影响,危害范围较反射型XSS更广。攻击者需要拥有有效的用户账号(低权限即可),并通过用户交互触发漏洞利用。
该存储型XSS漏洞源于Mitarbeiter Portal 2.15.2.0版本的SchwarzeBrett(公告板)模块对用户输入的内容缺乏充分的输入验证和输出编码。攻击者可以利用以下两个受影响的端点进行攻击:/SchwarzeBrett/Nachrichten/CreateNachricht(创建消息)和/SchwarzeBrett/Nachrichten/EditNachricht/(编辑消息)。攻击者通过在'Inhalt'(内容)参数中插入恶意JavaScript代码(如<script>alert(document.cookie)</script>),该代码会被存储到数据库中。当其他用户查看公告板消息列表或具体消息内容时,服务器从数据库取出未经过滤的内容并嵌入到HTML页面返回给用户浏览器,浏览器将其作为JavaScript执行。由于系统未对特殊字符进行HTML实体编码,攻击者可以绕过前端显示限制,实现持久化的恶意脚本执行。攻击者可以利用此漏洞窃取用户会话Cookie、劫持用户账号、进行钓鱼攻击或传播恶意内容。