CVE-2025-67705CVE-2025-67705是Esri ArcGIS Server中的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞存在于ArcGIS Server 11.4及更早版本中,在特定配置条件下,允许远程未认证攻击者上传包含恶意JavaScript代码的文件。当其他用户访问或浏览这些被污染的内容时,恶意代码将在受害者浏览器上下文中执行,可能导致会话劫持、敏感信息窃取、钓鱼攻击或进一步的身份验证凭据盗取。由于该漏洞属于存储型XSS,恶意脚本被永久存储在服务器端,所有访问受影响页面的用户都可能成为受害者,危害范围较反射型XSS更广。攻击者利用此漏洞无需任何认证凭证,但需要诱导用户进行交互操作,如访问特定页面或点击恶意链接。
该存储型XSS漏洞源于ArcGIS Server对用户上传文件内容的输入验证和输出编码不完善。攻击者可以利用未授权的文件上传接口,向服务器提交包含恶意HTML/JavaScript代码的文件(如SVG图片、HTML文档或带有脚本标签的资源文件)。由于服务器未对上传内容进行充分的HTML标签过滤和脚本上下文转义,这些恶意内容被永久存储在服务器文件系统中。当其他用户通过Web界面访问或预览这些文件时,浏览器会将其作为可信内容解析执行,从而触发XSS攻击。攻击者可利用此漏洞窃取用户会话Cookie、伪造表单提交、植入钓鱼页面或执行进一步的内网探测。CVSS 3.1评分6.1(AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N)表明该漏洞可通过网络利用,无需认证但需要用户交互,影响范围限于机密性和完整性。