CVE-2025-63441CVE-2025-63441是Open Source Social Network(开源社交网络,简称OSSN)8.6版本中的一个高危跨站脚本(XSS)漏洞。该漏洞存在于管理员界面的朋友管理功能中,具体位于u/administrator/friends端点的param参数。由于缺乏对用户输入的充分过滤和转义,攻击者可以通过构造恶意的JavaScript脚本代码注入到页面中。当管理员访问被污染的页面时,恶意脚本将在其浏览器上下文中执行,可能导致会话劫持、敏感信息窃取、管理员权限滥用等严重安全问题。考虑到该漏洞需要低权限认证且需要用户交互,结合其对机密性和完整性的高影响,该漏洞的CVSS评分达到7.3分,评级为高危。OSSN作为一款开源社交网络软件,被广泛应用于各类社交平台和企业内部社交系统,因此该漏洞可能影响大量部署该软件的组织。
该XSS漏洞位于OSSN管理员控制面板的朋友管理功能模块中。具体来说,漏洞出现在处理HTTP请求参数param的环节,该参数用于在u/administrator/friends页面中传递和显示用户输入的数据。攻击者可以通过在param参数中注入恶意构造的JavaScript代码片段,如<script>alert(document.cookie)</script>,来实现跨站脚本攻击。当管理员访问包含恶意载荷的URL时,服务器未对param参数进行适当的输入验证和输出编码,直接将其内容嵌入到响应HTML页面中。浏览器在解析该页面时会将注入的脚本代码作为合法脚本执行,从而绕过同源策略限制,访问管理员的会话Cookie、存储的敏感数据等。由于管理员账户通常具有较高的系统权限,攻击者成功利用此漏洞后可以执行特权操作,包括修改系统配置、窃取用户数据、甚至获取服务器控制权。漏洞的根本原因在于应用程序未遵循安全的编码实践,未对用户可控输入进行HTML实体编码或使用内容安全策略(CSP)进行防护。