CVE-2025-67341jshERP是一套开源的企业资源计划(ERP)系统。该系统在3.5及更早版本中存在一个严重的存储型跨站脚本(XSS)漏洞。漏洞源于系统对用户上传的PDF文件内容缺乏有效的安全过滤和验证。攻击者可以利用此漏洞上传包含恶意JavaScript代码的PDF文件,当其他用户访问或预览这些PDF文件时,嵌入其中的XSS payload将被执行,从而窃取用户会话Cookie、劫持用户账户或进行其他恶意操作。由于上传的PDF文件可以通过静态URL直接访问,这使得漏洞的利用更加简单和广泛,对所有系统用户都构成威胁。
该漏洞属于存储型XSS(Stored XSS)类型,攻击流程如下:攻击者首先通过系统文件上传功能上传一个精心构造的PDF文件,该PDF文件中嵌入了恶意的JavaScript脚本(如<script>alert(document.cookie)</script>)。系统未能对PDF内容进行安全过滤,直接将文件存储在服务器上。当受害者(普通用户或管理员)通过系统访问该PDF文件的静态URL时,浏览器会解析PDF内容并执行其中的JavaScript代码。由于PDF文件通过静态URL直接访问,任何知道URL的用户都可以触发漏洞,这大大扩大了攻击面。攻击者可以利用窃取的会话Cookie冒充合法用户进行操作。