CVE-2025-64361
这是一个DOM型跨站脚本(XSS)漏洞,源于Web应用在生成页面时未正确清理用户输入。攻击者可通过在受影响组件中注入恶意脚本,在受害者浏览器中执行任意JavaScript代码。漏洞存在于1.4.2及以下版本,需要低权限用户身份和用户交互才能触发,成功利用可导致会话劫持、敏感数据窃取或恶意内容注入。
漏洞根源在于Web应用动态构建DOM时未对用户可控输入进行适当转义。攻击者构造含JavaScript代码的恶意输入,被直接嵌入页面DOM并执行。