CVE-2025-62297CVE-2025-62297是SOPlanning项目管理系统中的一个存储型跨站脚本(Stored XSS)安全漏洞。该漏洞存在于SOPlanning的/projets端点,攻击者可以利用此漏洞在项目中注入恶意的HTML和JavaScript代码。由于漏洞类型为存储型,恶意代码会被永久保存在服务器端数据库中,所有访问该页面的用户都会受到攻击影响。攻击者需要具备中等权限(普通用户账户)即可实施攻击,但攻击成功后的影响范围覆盖所有访问被污染页面的用户。漏洞的利用过程中需要一定的用户交互,例如诱导受害者访问特定页面。该漏洞的危险性在于,攻击者可以通过注入的JavaScript代码窃取用户会话Cookie、劫持用户账户、进行钓鱼攻击或传播恶意软件。漏洞已于1.55版本中修复,建议所有使用SOPlanning的用户尽快升级到最新版本以消除安全风险。
SOPlanning的/projets端点存在输入验证和输出编码不足的安全缺陷。攻击者通过该端点提交项目数据时,可以在项目名称、描述或其他可输入字段中嵌入恶意JavaScript代码。由于应用程序未对用户输入进行充分的过滤和转义处理,这些恶意代码被直接存储到数据库中。当其他用户访问包含恶意代码的项目页面时,浏览器会将其作为合法HTML/JavaScript执行,从而触发XSS攻击。攻击者可以利用此漏洞执行任意JavaScript操作,包括但不限于:读取页面DOM、窃取用户认证令牌、修改页面内容显示钓鱼信息、或将用户重定向到恶意网站。由于攻击发生在受害者浏览器中,攻击者可以绕过同源策略限制,获取目标用户在SOPlanning系统中的所有操作权限。修复此漏洞需要在服务器端对所有用户输入进行严格的输入验证,并在输出时对HTML特殊字符进行正确编码。