CVE-2025-61987CVE-2025-61987是GroupSession产品线中的一个中危安全漏洞。该漏洞存在于WebSocket通信机制中,由于服务端未对WebSocket连接的Origin头进行有效验证,导致攻击者可以通过构造恶意网页,诱导已登录用户发起跨域WebSocket连接,从而窃取用户的聊天信息。GroupSession是一款开源的群组协作工具,广泛应用于日本企业环境中。攻击者利用此漏洞可以在用户不知情的情况下,建立到目标GroupSession服务器的WebSocket连接,拦截和获取聊天消息内容。由于漏洞利用无需用户交互且无需认证,攻击门槛较低,建议用户尽快升级到修复版本。
该漏洞属于跨站WebSocket劫持(CSWSH)类型。在WebSocket协议握手阶段,浏览器会自动发送Origin头表明请求来源。GroupSession服务器在处理WebSocket连接请求时,未对Origin头进行验证或白名单校验,导致任何来源的跨域请求都可以成功建立WebSocket连接。攻击者可以创建一个包含恶意JavaScript的网页,当已登录GroupSession的用户访问该页面时,脚本会自动向目标GroupSession服务器发起WebSocket连接请求。由于浏览器会自动携带用户的认证Cookie,服务器会认为这是合法用户的连接,从而建立会话。攻击者通过劫持该连接,可以接收服务器推送的聊天消息,实现信息窃取。攻击成功的前提是用户已登录GroupSession且会话未过期。