CVE-2025-65754CVE-2025-65754是Algernon应用程序中的一个存储型跨站脚本(Stored XSS)漏洞,影响版本为v1.17.4。该漏洞允许攻击者通过在文件名中注入恶意JavaScript代码,当其他用户访问或下载包含该恶意文件名的资源时,恶意脚本将在受害者浏览器中执行。攻击者可以利用此漏洞窃取用户会话Cookie、劫持用户账户、执行钓鱼攻击或传播恶意软件。由于该漏洞需要用户交互才能触发(用户需要访问或下载包含恶意文件名的资源),因此CVSS评分相对较低,但仍然对应用程序安全性构成威胁。建议受影响的用户尽快升级到最新版本或应用官方提供的安全补丁。
该漏洞存在于Algernon处理文件上传和文件名的逻辑中。攻击者可以在上传文件时将恶意JavaScript代码嵌入到文件名中,由于应用程序未对文件名进行充分的输入验证和输出编码,恶意文件名被存储在服务器端。当其他用户通过Web界面访问文件列表或下载文件时,浏览器会解析并执行文件名中包含的恶意脚本代码。攻击者可以利用此漏洞绕过同源策略限制,窃取用户的认证令牌、Session ID或其他敏感信息。漏洞的利用需要攻击者具备文件上传权限,但无需高级权限即可实施攻击。建议在文件上传和显示环节对文件名进行严格的输入验证和HTML实体编码。