CVE-2025-66561SysReptor是一款完全可定制的渗透测试报告平台。在2025.102版本之前,存在一个存储型跨站脚本(XSS)漏洞,该漏洞允许经过身份验证的低权限用户通过Web界面上传恶意JavaScript文件,在其他登录用户的上下文中执行恶意JavaScript代码。攻击者利用此漏洞可以窃取会话Cookie、劫持用户账户、执行任意操作或进行进一步的攻击。由于漏洞位于文件上传功能处,恶意脚本会被永久存储在服务器上,所有访问受影响页面的用户都会受到攻击。
该漏洞存在于SysReptor的文件上传功能中。攻击者首先需要拥有一个有效的低权限用户账户,登录后可在Web界面上传文件。上传功能未对文件内容进行充分的安全过滤和验证,允许上传包含恶意JavaScript代码的文件。当其他用户访问或触发这些文件时,恶意脚本会在其浏览器上下文中执行。由于这是存储型XSS,恶意代码会持久存在于服务器上,每次页面加载时都会触发。攻击者可利用此获取受害者的认证令牌、敏感数据或以受害者身份执行操作。修复版本2025.102已添加输入验证和输出编码以防止此类攻击。