CVE-2025-62729CVE-2025-62729是SOPlanning中的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞存在于/status端点,攻击者通过利用低权限账户,可以在系统状态页面中注入恶意的HTML和JavaScript代码。由于是存储型XSS,恶意脚本会被永久保存在服务器端,当其他用户访问受影响页面时,注入的代码会自动执行,可能导致会话劫持、敏感信息窃取、钓鱼攻击等安全问题。CVSS评分5.4,属于中危级别,需要用户交互才能触发。该漏洞由[email protected]发现并报告,已在1.55版本中修复。
漏洞位于SOPlanning的/status端点,该端点用于显示系统状态信息。攻击者使用低权限账户登录后,可以在状态字段中注入恶意JavaScript代码。由于应用未对用户输入进行充分的HTML转义或白名单过滤,恶意代码被直接存储到数据库中。当其他用户访问包含该状态信息的页面时,浏览器会解析并执行注入的脚本。由于需要用户交互(如访问特定页面)才能触发攻击,攻击复杂度较低(AC:L),但攻击向量为网络(AV:N),可远程利用。攻击成功后可窃取用户会话cookie、伪造用户操作或进行钓鱼攻击。