CVE-2025-64339CVE-2025-64339是ClipBucket v5开源视频分享平台中的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞存在于播放列表管理功能中,具体位于播放列表名称(Playlist Name)字段。攻击者可以利用此漏洞在播放列表名称中注入恶意的HTML或JavaScript代码。由于该平台未对用户输入进行充分的输出编码和过滤,恶意代码会被永久存储在数据库中,并在其他用户访问播放列表详情页或播放列表列表页时以未转义的方式渲染执行。此漏洞允许已认证的低权限用户在播放列表名称字段中注入恶意脚本,当管理员或其他用户查看受感染的播放列表时,恶意JavaScript代码将在其浏览器中自动执行,可能导致会话劫持、敏感信息窃取或进一步的网络攻击。该漏洞影响5.5.2-#146及以下版本,已在5.5.2-#147版本中修复。
ClipBucket v5的播放列表管理功能存在输入验证不足的安全问题。当用户创建或编辑播放列表时,系统未对Playlist Name字段的输入进行严格的HTML实体编码或安全过滤。攻击者(即使是低权限的已认证用户)可以在播放列表名称中插入包含<script>标签或事件处理器(如onerror、onload等)的恶意代码。该代码被存储到数据库后,在以下场景会被触发执行:1) 用户访问播放列表详情页面;2) 用户浏览播放列表列表页面;3) 管理员访问相关管理界面。由于恶意脚本在受害者访问页面时自动执行,攻击者可以窃取用户的会话Cookie、模拟用户操作或植入进一步的恶意负载。漏洞的利用不需要复杂的攻击技术,仅需基本的HTTP请求即可完成攻击。攻击者可以利用此漏洞横向移动,对整个平台的用户造成安全威胁。