CVE-2025-64672CVE-2025-64672是微软于2025年12月9日披露的一个高危安全漏洞,存在于Microsoft Office SharePoint中。该漏洞是由于SharePoint在生成Web页面时对用户输入的不当过滤导致的跨站脚本攻击(Cross-Site Scripting,XSS)。攻击者利用此漏洞可以在受害者的浏览器中执行任意JavaScript代码,从而窃取会话令牌、劫持用户账户、进行钓鱼攻击或修改页面内容显示。
此漏洞的CVSS评分为8.8,属于高危级别。攻击向量为网络(AV:N),攻击复杂度低(AC:L),需要低权限(PR:L)即可发起攻击,无需用户交互(UI:N)。这意味着经过身份验证的攻击者(即使是低权限账户)可以通过网络远程利用此漏洞,对SharePoint服务器造成严重威胁。
漏洞影响范围涵盖使用Microsoft Office SharePoint的企业和组织。由于SharePoint通常用于企业内部的文档管理、协作办公和内容管理,攻击者一旦成功利用此漏洞,可能获取企业敏感数据、访问内部系统或进一步横向移动。微软已确认此漏洞的存在并发布了安全更新,建议所有使用受影响版本SharePoint的用户尽快安装补丁。
CVE-2025-64672漏洞的根本原因在于Microsoft Office SharePoint的Web应用程序在处理用户输入时未能正确进行输入验证和输出编码。攻击者可以通过在SharePoint的特定功能模块(如文档上传、列表字段、页面编辑等)中注入恶意脚本代码,当其他用户访问包含该恶意内容的数据时,浏览器会将其解析为可执行脚本并执行。
具体来说,SharePoint的输入处理流程存在以下缺陷:1)服务器端未对用户提交的内容进行充分的HTML实体编码;2)前端渲染时直接将用户可控数据插入到DOM中;3)缺乏Content Security Policy(CSP)或其他安全头部的有效保护。攻击者利用这些缺陷可以构造包含<script>标签、事件处理器(如onerror、onload)或javascript:伪协议的恶意Payload。
利用此漏洞的攻击场景包括:攻击者创建或编辑SharePoint中的文档、列表项或页面,嵌入恶意JavaScript代码;随后当其他用户(尤其是管理员)查看这些内容时,恶意代码在其浏览器上下文中执行。攻击者可借此窃取用户的身份验证Cookie、会话令牌,或诱导用户执行非预期的操作。