CVE-2025-65621CVE-2025-65621是Snipe-IT资产管理软件中的一个高危存储型跨站脚本漏洞。该漏洞存在于8.3.4之前的所有版本,允许低权限认证用户通过在系统输入字段中注入恶意JavaScript代码。当具有更高权限的管理员查看包含恶意脚本的内容时,攻击代码会在管理员的会话中执行,从而实现权限提升和敏感信息窃取。攻击者可利用此漏洞获取管理员权限,进而完全控制整个资产管理平台,访问、修改或删除系统中的敏感资产数据和用户信息。
该漏洞源于Snipe-IT应用对用户输入内容缺乏充分的输入验证和输出编码。攻击者(低权限用户)可在资产管理相关的输入字段中插入恶意JavaScript代码。由于系统未对这些输入进行严格过滤,恶意代码被永久存储在数据库中。当管理员访问相关页面或执行特定操作时,存储的恶意脚本会被浏览器作为合法代码执行,导致会话cookie被盗、CSRF令牌泄露或执行管理员操作。