CVE-2025-61949LogStare Collector是一款广泛应用于企业环境的日志收集与管理解决方案,主要用于集中采集、存储和分析各类系统和应用的日志数据。该产品在用户管理功能中存在一个严重的存储型跨站脚本(Stored XSS)漏洞。漏洞位于UserManagement(用户管理)模块,攻击者可以通过精心构造的恶意Payload注入到用户信息字段中。当其他用户登录系统管理页面时,存储的恶意脚本会在其浏览器中自动执行,从而窃取会话Cookie、劫持用户账号、进行钓鱼攻击或执行其他恶意操作。由于该漏洞影响的是登录后的管理界面,攻击者可以利用已获取的管理员权限进行进一步的内网渗透和数据窃取,对企业信息安全构成严重威胁。漏洞的CVSS评分为5.4,属于中等严重程度,但考虑到其存储型特性和用户交互要求,仍需及时修复。
该漏洞是一个典型的存储型XSS(Stored Cross-Site Scripting)漏洞,存在于LogStare Collector的用户管理功能模块中。漏洞的根本原因是在处理用户输入时缺乏充分的输入验证和输出编码。攻击者可以在用户注册或信息修改时,在用户名字段、邮箱字段或其他可编辑的用户信息中注入恶意的JavaScript代码。这些恶意数据被直接存储到数据库中,当其他用户(包括管理员)访问用户列表或详细信息页面时,后端系统会从数据库中读取并将这些未经过滤的数据嵌入到HTML响应中。浏览器在解析HTML时,会将恶意脚本作为正常的JavaScript代码执行,从而实现XSS攻击。攻击者可以利用此漏洞窃取受害者的会话令牌、模拟用户操作、修改页面内容或进行钓鱼攻击。由于LogStare Collector通常部署在企业内部网络,攻击者还可以利用窃取的凭证进一步横向移动。修复此类漏洞需要实施严格的输入验证、使用上下文感知的输出编码,以及实施内容安全策略(CSP)。