CVE-2025-67648Shopware是一个开源商务平台。该漏洞影响Shopware 6.4.6.0至6.6.10.9版本以及6.7.0.0至6.7.5.0版本。漏洞位于AuthController.php文件中,是一处反射型跨站脚本(XSS)漏洞。攻击者可以通过构造恶意的URL参数,在用户登录页面注入恶意JavaScript代码。当用户访问包含恶意参数的链接时,攻击者可以窃取用户的会话Cookie、劫持用户账户或进行其他恶意操作。该漏洞无需认证即可利用,但需要诱导用户点击恶意链接,属于用户交互型漏洞。CVSS评分7.1,属于高危漏洞。
漏洞根源在于AuthController.php中的Storefront登录页面控制器。系统从URL参数中获取waitTime参数值后,直接将该参数渲染到Twig模板中进行输出,而未进行任何输入验证或转义处理。攻击者可以通过在waitTime参数中注入HTML或JavaScript代码,实现任意脚本执行。例如,攻击者构造形如?waitTime=<script>alert(document.cookie)</script>的恶意链接,当目标用户访问该链接时,恶意脚本将在用户浏览器中执行。由于是反射型XSS,恶意代码不会存储在服务器端,而是通过URL参数即时反射给用户。攻击者常通过钓鱼邮件或社交工程手段诱导用户点击此类恶意链接,从而窃取用户凭证或会话信息。