CVE-2025-64336ClipBucket v5是一款开源视频分享平台。该平台在5.5.2-#146及以下版本中,照片管理功能存在存储型跨站脚本(XSS)漏洞。攻击者可以利用此漏洞,通过上传包含恶意JavaScript代码的照片标题,在管理员访问管理后台时执行任意JavaScript代码。攻击门槛较低,只需普通用户权限即可发起攻击。虽然该恶意载荷不会在普通用户面向的照片画廊或详情页面执行,但在管理员后台的“管理照片”部分会被不安全地渲染,从而导致管理员浏览器中执行恶意JavaScript代码。此漏洞可能允许攻击者窃取管理员会话cookie、劫持管理员账户或执行其他恶意操作。官方已在5.5.2-#147版本中修复此问题。
该漏洞属于存储型XSS漏洞,存在于ClipBucket v5的照片上传功能模块中。漏洞的根本原因是在处理用户上传照片时,未对照片标题字段进行充分的输入验证和输出编码。当普通用户上传照片时,可以在Photo Title字段中注入HTML/JavaScript代码(如<script>alert('XSS')</script>),系统将该恶意内容直接存储到数据库中。在普通用户界面中,系统可能对该字段进行了适当的转义处理,因此恶意代码不会执行。然而,当管理员访问Admin → Manage Photos页面查看照片列表时,系统直接将该字段内容渲染到HTML页面中,而未进行安全编码,导致存储的JavaScript代码被执行。攻击者利用此漏洞可窃取管理员的认证凭证、修改后台配置或进一步渗透系统。修复措施包括:对所有用户输入进行严格的输入验证,以及在所有输出点使用适当的输出编码函数。