CVE-2025-61997CVE-2025-61997是OPEXUS FOIAXpress(Freedom of Information Act Express, FOIA信息自由法案处理系统)中存在的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞存在于11.13.3.0之前的版本中,具体位于年度报告(Annual Report)的企业横幅(Enterprise Banner)图片上传字段中。攻击者(具有管理员权限的用户)可以通过该上传字段注入恶意的JavaScript代码或其他可执行内容。当其他用户生成年度报告时,注入的恶意内容将在目标用户的浏览器上下文中执行,从而实现会话劫持、凭证窃取等攻击行为。由于该漏洞需要高权限(管理员级别)才能利用,因此其CVSS评分为4.3,评为中危级别。
FOIAXpress是一款广泛应用于政府机构和公共部门的FOIA请求处理平台,用于管理信息自由法案相关的工作流程。该系统通常处理大量敏感的政府信息和用户数据,因此此类漏洞可能导致严重的安全后果,包括敏感数据泄露、未授权操作执行等。
该漏洞的CVSS 3.1向量为:AV:N/AC:L/PR:H/UI:R/S:U/C:L/I:L/A:L,表明该漏洞通过网络进行攻击,具有较低的复杂性,需要高权限才能利用,且需要用户交互(当目标用户查看年度报告时触发),对机密性、完整性和可用性均产生低级别影响。
该漏洞属于典型的存储型XSS(Stored Cross-Site Scripting)漏洞,其根本原因在于OPEXUS FOIAXpress在处理年度报告企业横幅图片上传功能时,未对上传的文件内容进行充分的验证和过滤。
技术原理:
1. FOIAXpress的年度报告功能允许管理员上传企业横幅图片,用于在生成的报告中显示品牌标识。
2. 该上传字段未对上传的文件类型进行严格的白名单验证,也未对文件内容进行安全检查。
3. 攻击者可以上传包含恶意JavaScript代码的图片文件(如SVG格式或包含HTML/JS代码的图片),或者利用文件上传功能上传包含恶意脚本的文件。
4. 当恶意内容被上传并存储到服务器后,任何访问年度报告生成功能并触发生成的用户,其浏览器将加载并执行该恶意脚本。
利用方式:
1. 攻击者首先需要获取FOIAXpress系统的管理员权限(PR:H)。
2. 登录系统后,导航至年度报告配置页面。
3. 在企业横幅图片上传字段中,上传包含恶意JavaScript代码的文件。
4. 恶意代码被持久化存储在服务器中。
5. 当其他用户(可能包括更高权限的用户)生成年度报告时,恶意脚本将在其浏览器上下文中执行。
6. 攻击者可利用此漏洞窃取目标用户的会话Cookie、凭证信息,或执行以目标用户权限进行的操作。
由于该漏洞需要管理员权限才能利用(PR:H),且需要用户交互(UI:R)才能触发,因此其整体风险等级被评为中危(CVSS 4.3)。