CVE-2025-63693CVE-2025-63693是DzzOffice协作办公系统中存在的一个存储型跨站脚本(XSS)漏洞。该漏洞位于评论编辑功能模块,具体涉及文件dzz/comment/template/edit_form.htm。由于该模板在处理用户可控数据时缺乏充分的安全转义处理,特别是在HTML和JavaScript字符串上下文中未能进行适当的输出编码,导致攻击者可以注入恶意脚本代码。攻击者以低权限用户身份即可构造包含恶意JavaScript代码的评论内容或特制的请求参数,当受害者打开评论编辑弹窗时,注入的恶意代码会在受害者浏览器中执行。这可能导致会话劫持、敏感信息窃取、钓鱼攻击等安全问题,对系统安全性造成威胁。
该漏洞的根本原因在于DzzOffice 2.3.x的评论编辑模板文件(dzz/comment/template/edit_form.htm)对用户输入数据的安全处理不足。在Web应用程序中,当用户提交的数据需要在HTML页面中展示时,必须进行适当的转义处理以防止XSS攻击。然而,该模板在多个上下文中(包括HTML标签属性值、JavaScript字符串等)直接输出用户可控的数据,而未进行必要的HTML实体编码或JavaScript转义。攻击者可以利用评论编辑功能,构造包含特殊字符和JavaScript代码的Payload,如<script>alert(document.cookie)</script>或通过事件处理器属性如onerror、onload等触发JavaScript执行。由于评论内容会被存储在数据库中并多次展示,所有访问该评论的用户都可能成为受害者,形成存储型XSS攻击。攻击的利用门槛较低,仅需低权限账户即可实施,且需要用户交互(打开编辑弹窗)才能触发。