CVE-2025-63544CVE-2025-63544是TechStore 1.0版本中发现的一个存储型跨站脚本(XSS)安全漏洞。该漏洞位于/order_notes端点的id参数中,允许未经认证的攻击者通过在Web应用的订单备注功能中注入恶意JavaScript代码来窃取用户敏感信息。攻击者可以利用此漏洞劫持用户会话、窃取Cookie、进行钓鱼攻击或修改页面内容显示。由于该漏洞无需认证即可利用,且需要用户交互,CVSS评分为6.1,属于中等严重程度。TechStore是一款开源的电子商务系统,版本1.0受到此漏洞影响。攻击者可以通过构造特制的URL或表单提交来触发漏洞,当其他用户访问包含恶意脚本的页面时,脚本将在受害者浏览器上下文中执行,从而实现各种恶意操作。建议受影响的用户尽快升级到安全版本或应用官方提供的安全补丁。
TechStore 1.0的/order_notes功能存在反射型XSS漏洞,攻击者可以通过id参数注入恶意JavaScript代码。该漏洞的CVSS向量为CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N,表明攻击复杂度低,无需认证即可发起攻击,但需要用户交互(如点击链接)。攻击者构造包含XSS payload的URL,如/order_notes?id=<script>alert(document.cookie)</script>,当受害者访问该URL时,恶意脚本会在其浏览器中执行。由于该参数未经充分输入验证和输出编码,攻击者可以注入任意JavaScript代码。攻击成功后,攻击者可以窃取用户会话Cookie、劫持用户账户、执行任意操作或进行钓鱼攻击。由于漏洞位于订单备注功能,攻击者可能针对商店管理员或客服人员进行攻击,以获取更高权限。防御措施包括对用户输入进行严格验证、对输出进行HTML实体编码、以及实施内容安全策略(CSP)。