CVE-2025-63416CVE-2025-63416是SelfBest平台2023.3版本中发现的一个高危安全漏洞,存在于平台的聊天功能模块中。该漏洞为存储型跨站脚本攻击(Stored Cross-Site Scripting,简称XSS),允许经过身份验证的低权限攻击者在聊天消息中注入恶意JavaScript代码。当其他用户查看包含恶意脚本的消息时,攻击代码会在受害者浏览器上下文中执行,从而实现对用户会话的劫持。由于该漏洞位于聊天功能中,恶意脚本会被永久存储在服务器端,所有访问该聊天记录的用户都会受到攻击影响。攻击者可利用此漏洞窃取受害者的会话Cookie、获取敏感的管理员数据、调用管理功能,最终实现权限提升和敏感用户数据的完全泄露。漏洞的CVSS评分高达9.1,属于严重级别,对系统安全性构成重大威胁。
该存储型XSS漏洞存在于SelfBest平台2023.3的聊天消息处理模块中。攻击过程如下:首先,攻击者作为经过身份验证的低权限用户,在聊天功能中发送包含恶意JavaScript payload的消息。由于应用程序未对用户输入进行充分的输入验证和输出编码,恶意脚本被直接存储在数据库中。当其他用户(包括管理员)查看聊天记录时,服务器将存储的恶意脚本原样返回给客户端浏览器执行。攻击者可利用此漏洞执行以下操作:1)通过document.cookie获取受害者用户的会话Cookie;2)使用XMLHttpRequest或Fetch API发送跨域请求,访问受保护的/admin/users等管理端点;3)将获取的管理员数据通过JavaScript外传到攻击者控制的服务器;4)进一步利用管理员权限执行更多恶意操作。由于聊天功能是平台的核心社交功能,用户活跃度高,攻击面广泛,危害极为严重。