CVE-2025-67709CVE-2025-67709是Esri ArcGIS Server中存在的一个存储型跨站脚本(XSS)漏洞。该漏洞影响版本11.4及更早版本,发生在Windows和Linux平台的特定配置下。漏洞允许远程未认证攻击者在某些配置环境中存储包含恶意代码的文件,这些恶意代码可能在受害者访问相关页面时在其浏览器上下文中执行。存储型XSS相比反射型XSS更为危险,因为恶意脚本被永久存储在目标服务器上,所有访问该内容的用户都可能受到攻击。ArcGIS Server作为企业级地理信息系统平台,广泛应用于政府机构和企业组织中处理敏感的地理空间数据,因此该漏洞可能影响大量组织和用户。攻击者利用此漏洞可以窃取用户会话cookie、劫持用户账户、进行钓鱼攻击或传播恶意软件,对企业数据安全和用户隐私构成严重威胁。
该存储型XSS漏洞存在于Esri ArcGIS Server的文件上传和存储功能中。攻击者利用未充分过滤的用户输入,将恶意JavaScript代码嵌入到可存储的文件内容中。当其他用户通过Web浏览器访问或预览这些被污染的文件时,浏览器会执行嵌入的恶意脚本代码。由于ArcGIS Server在处理地理数据文件(如Shapefile、GeoJSON等)时可能直接展示文件元数据或内容,而未对特殊字符进行适当转义或过滤,导致恶意代码得以执行。攻击者可通过构造包含<script>标签或事件处理器(如onerror、onload)的恶意请求来实现攻击。成功利用此漏洞需要满足以下条件:1)服务器运行在受影响版本(11.4及更早版本);2)服务器配置允许文件上传或内容存储功能;3)存在可访问的上传接口(可能无需认证)。攻击者获取的JavaScript执行权限可用于窃取认证令牌、模拟用户操作或重定向用户到恶意站点。