CVE-2025-67634CVE-2025-67634是CISA(网络安全和基础设施安全局)软件采购指南供应商响应Web工具中的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞存在于2025年12月11日之前发布的版本中。攻击者可以利用此漏洞,通过诱导用户导入包含恶意JavaScript代码的特制JSON文件来执行任意脚本。当用户访问受影响的页面并提交数据(点击'Next'按钮)时,嵌入在JSON文件中的恶意脚本将在受害者浏览器上下文中执行,可能导致会话劫持、敏感信息窃取、钓鱼攻击等严重安全问题。由于该工具主要用于软件采购流程,攻击成功可能危及企业采购数据和系统安全。漏洞的CVSS评分为4.4,属于中等严重程度,但考虑到攻击的隐蔽性和对业务系统的潜在影响,仍需及时修复。
该漏洞属于存储型XSS(Stored XSS)类型,存在于Web工具处理JSON文件导入的功能模块中。具体技术细节如下:
1. **漏洞位置**:工具的JSON文件导入功能未对用户提供的JSON数据进行充分的输入验证和输出编码。
2. **漏洞原理**:当用户导入包含恶意JavaScript代码的JSON文件时,工具将JSON内容直接解析并渲染到页面DOM中,而未对特殊字符进行HTML实体编码。攻击者可以在JSON字段中嵌入<script>标签或事件处理器(如onerror、onload等)。
3. **触发条件**:恶意代码在以下场景被执行:
- 用户成功导入特制的JSON文件
- 用户在页面中点击'Next'按钮提交数据
- 此时恶意JavaScript在用户浏览器会话中执行
4. **攻击影响**:
- 窃取用户会话Cookie和认证令牌
- 读取页面敏感信息并发送到攻击者服务器
- 修改页面内容进行钓鱼攻击
- 在用户不知情的情况下执行恶意操作
5. **CVSS向量分析**:
- AV:L(本地攻击):攻击需要用户本地操作
- AC:L(低复杂度):攻击实施难度较低
- PR:N(无需权限):不需要特殊权限
- UI:R(需要交互):需要用户导入文件和点击提交
- C:L/I:L/A:N:机密性和完整性影响低,无可用性影响