CVE-2025-61998CVE-2025-61998是OPEXUS FOIAXpress(Freedom of Information Act Express,一款用于管理信息自由法案请求的企业级软件)11.13.3.0之前版本中存在的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞位于产品的Technical Support Hyperlink Manager(技术支持超链接管理器)功能模块中,允许具有管理员权限的用户在URL字段中注入恶意的JavaScript代码或其他可执行内容。注入的恶意内容会被持久化存储在系统中,当其他用户(包括其他管理员或普通用户)点击该恶意链接时,恶意脚本将在受害者用户的浏览器上下文中执行。由于攻击代码在受害者的会话上下文中运行,攻击者可以以受害者的身份执行各种操作,包括但不限于窃取会话Cookie、获取用户凭证、读取敏感数据,以及以受害者身份执行未授权的操作。该漏洞的CVSS 3.1评分为4.3分,属于中危级别。虽然漏洞利用需要高权限(PR:H)和用户交互(UI:R),但一旦成功利用,攻击者可以实现会话劫持和数据窃取,对组织的信息安全构成实质性威胁。此漏洞已于2025年10月8日公开披露,OPEXUS公司已在11.13.3.0版本中修复了该问题。
该漏洞的根本原因在于OPEXUS FOIAXpress的Technical Support Hyperlink Manager功能模块对用户输入的URL缺乏充分的验证和过滤。Technical Support Hyperlink Manager是FOIAXpress中用于管理技术支持链接的功能,允许管理员配置自定义的超链接以方便用户访问技术支持资源。
漏洞利用的技术原理如下:
1. **输入验证缺失**:系统在处理管理员输入的URL字段时,没有对URL内容进行严格的验证和过滤,未能识别和阻止恶意的JavaScript伪协议(如javascript:)或包含事件处理器(如onclick、onerror)的恶意URL。
2. **持久化存储**:恶意URL被提交后,系统将其存储在数据库中,而没有对内容进行HTML编码或转义处理,导致恶意脚本代码得以完整保存。
3. **上下文执行**:当其他用户访问包含该超链接的页面并点击该链接时,浏览器将解析并执行URL中的恶意JavaScript代码。由于执行环境是受害者的浏览器会话,脚本具有与受害者相同的权限。
4. **攻击影响**:成功利用后,攻击者可以执行document.cookie读取以窃取会话令牌,发送AJAX请求以执行未授权操作,修改页面内容进行钓鱼攻击,或重定向用户到恶意网站。
利用条件:攻击者需要拥有管理员权限(PR:H),攻击通过网络进行(AV:N),攻击复杂度低(AC:L),需要目标用户点击恶意链接(UI:R),对机密性、完整性和可用性均有一定影响。