CVE-2025-62731CVE-2025-62731是SOPlanning项目中的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞存在于SOPlanning的公共假期管理功能中(/feries端点),攻击者通过该端点可以注入任意HTML和JavaScript代码。由于这些恶意代码被存储在服务器端,当其他用户访问受影响的页面时,注入的脚本会自动执行,从而实现会话劫持、敏感信息窃取或其他恶意操作。根据CVSS 3.1评分,该漏洞评分为4.8分,属于中危级别。默认情况下,只有管理员和具有特殊权限的用户才能访问该功能,但一旦攻击者获得相应权限,即可利用此漏洞对整个系统造成安全威胁。该漏洞由[email protected]于2025年11月20日披露,并在1.55版本中得到修复。
该漏洞是一个典型的存储型XSS(Stored Cross-Site Scripting)漏洞,存在于SOPlanning应用程序的公共假期管理功能中。攻击者通过访问/feries端点,可以在假期名称或描述字段中注入恶意的HTML或JavaScript代码。由于应用程序未对用户输入进行充分的过滤和转义处理,注入的恶意代码会被永久存储在数据库中。当其他用户访问包含该假期信息的页面时(如日历视图、仪表盘等),浏览器会解析并执行这些恶意脚本。攻击者可以利用此漏洞窃取用户会话Cookie、冒充合法用户执行操作、修改页面内容进行钓鱼攻击,或进一步利用获取的权限进行横向移动。由于CVSS向量中设置了PR:H(需要高权限)和UI:R(需要用户交互),攻击场景要求攻击者具有管理员或特殊权限账户,并需要诱导其他用户访问触发点。攻击向量为网络可访问(AV:N),攻击复杂度低(AC:L),但机密性和完整性影响均为低(C:L/I:L),可用性无影响(A:N)。